<?xml version="1.0" encoding="UTF-8"?><rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>RansomLeak | Blog</title><description>Practical guides on phishing, ransomware, AI security, and compliance training. Written by the team behind RansomLeak immersive 3D security exercises.</description><link>https://ransomleak.com/</link><language>uk</language><item><title>Активності Місяця обізнаності з кібербезпеки: план на 31 день</title><link>https://ransomleak.com/uk/blog/cybersecurity-awareness-month-activities/</link><guid isPermaLink="true">https://ransomleak.com/uk/blog/cybersecurity-awareness-month-activities/</guid><pubDate>Thu, 10 Sep 2026 00:00:00 GMT</pubDate><content:encoded>&lt;p&gt;Більшість жовтневих кампаній — це плакат, лист на всю компанію і одне 45-хвилинне відео, яке люди проклацують із вимкненим звуком. Далі частка кліків падає на три тижні й повертається до норми.&lt;/p&gt;
&lt;p&gt;План нижче має протилежну форму. Одна маленька річ на робочий день, чотири тематичні тижні й нічого, що забирає більше ніж 20 хвилин чийогось часу.&lt;/p&gt;

&lt;div&gt;&lt;h2 id=&quot;що-робить-активність-місяця-обізнаності-робочою&quot;&gt;Що робить активність Місяця обізнаності робочою?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Активності Місяця обізнаності з кібербезпеки — це сесії, симуляції та вправи на робочому місці, які організація проводить у жовтні, щоб змінити конкретну поведінку працівників. Ті, що працюють, забирають менше ніж 20 хвилин і просять людину ухвалити рішення, а не садять її перед відео й тестом, який можна проклацати.&lt;/p&gt;
&lt;p&gt;Два правила тримають план у формі. Кожна активність цілиться в одне рішення, а не в одну тему, бо «будьте обережні з поштою» — це не те, що хтось може зробити в понеділок зранку.&lt;/p&gt;
&lt;p&gt;І кожен тиждень закінчується чимось, що команда бачить. Число на екрані, таблиця результатів, коротка нотатка про те, що десь пішло не так. Тиша чотири тижні поспіль — це те, як кампанія тихо помирає.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-насправді-лягає-жовтень-2026&quot;&gt;Як насправді лягає жовтень 2026&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;1 жовтня 2026 року — четвер, а закривається місяць у суботу 31-го. Це дає 22 робочі дні, тобто більше простору, ніж більшість припускає.&lt;/p&gt;
&lt;p&gt;Версія нижче використовує перші два дні як запуск, чотири повні робочі тижні як тематичні блоки та останній день як закриття. Вихідні свідомо порожні. Кампанія, яка залазить людям у суботу, до третього тижня почне їх дратувати.&lt;/p&gt;
&lt;p&gt;Контекст про теми 2026 року і про те, яку з них ставити на плакат, є в матеріалі &lt;a href=&quot;https://ransomleak.com/uk/blog/cybersecurity-awareness-month-2026/&quot;&gt;Місяць обізнаності з кібербезпеки 2026&lt;/a&gt;.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;запуск-1-і-2-жовтня&quot;&gt;Запуск: 1 і 2 жовтня&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;&lt;strong&gt;День 1, четвер.&lt;/strong&gt; Надішліть стартовий лист від керівника бізнесу, а не від безпеки. Лист від операційного директора про місяць прочитають. Той самий лист зі скриньки безпеки відфільтрують.&lt;/p&gt;
&lt;p&gt;Скажіть, що це за місяць, що ви вимірюватимете і чого не робитимете. Публічна обіцянка, що нікого не називатимуть поіменно за провалений фішинговий тест, купує вам більше чесних повідомлень, ніж будь-яка мотивація.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;День 2, п’ятниця.&lt;/strong&gt; Опублікуйте календар. Люди планують навколо того, що бачать, а видимий розклад не дає кампанії перетворитися на серію засідок.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;тиждень-1-5-9-жовтня-фішинг-і-повідомлення&quot;&gt;Тиждень 1, 5-9 жовтня: фішинг і повідомлення&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Перший тиждень усі очікують, тож використайте його, щоб змінити те, що ви вимірюєте, а не те, що говорите.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Понеділок.&lt;/strong&gt; Проведіть базову фішингову симуляцію. Без попередження і поки без листа з поясненням. Це ваше число «до».&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Вівторок.&lt;/strong&gt; Опублікуйте результат одним числом, без імен. Спершу частка повідомлень, потім частка кліків.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Середа.&lt;/strong&gt; Проведіть &lt;a href=&quot;https://ransomleak.com/uk/exercises/spear-phishing/&quot;&gt;Цільовий фішинг&lt;/a&gt; як 15-хвилинну вправу на робочому місці. Вона показує персоналізований підхід, який загальне навчання про фішинг оминає.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Четвер.&lt;/strong&gt; Проведіть &lt;a href=&quot;https://ransomleak.com/uk/exercises/general-incident-reporting/&quot;&gt;Основи повідомлення про інциденти&lt;/a&gt;. Більшість людей розуміє, що щось не так, і все одно мовчить, бо ніхто не пояснив, що станеться після натискання кнопки.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;П’ятниця.&lt;/strong&gt; П’ятнадцятихвилинний відкритий дзвінок. Спитайте, які листи цього тижня збивали з пантелику, і розберіть їх наживо.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Четвер — той день, що має значення. Частку кліків ви успадковуєте від поштового фільтра, а частка повідомлень — те, що ваше навчання справді рухає.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;тиждень-2-12-16-жовтня-паролі-mfa-й-облікові-записи&quot;&gt;Тиждень 2, 12-16 жовтня: паролі, MFA й облікові записи&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Другий тиждень про самі облікові дані. Тримайте його практичним, бо теорію всі вже чули.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Понеділок.&lt;/strong&gt; &lt;a href=&quot;https://ransomleak.com/uk/exercises/password-manager-habits/&quot;&gt;Звички з менеджером паролів&lt;/a&gt;. Якщо у вас є корпоративний менеджер, це тиждень, щоб довести до нього останні 30% людей.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Вівторок.&lt;/strong&gt; &lt;a href=&quot;https://ransomleak.com/uk/exercises/browser-autofill-risks/&quot;&gt;Ризики автозаповнення в браузері&lt;/a&gt;. Автозаповнення — тиха частина крадіжки облікових даних, якої не покриває жоден документ політики.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Середа.&lt;/strong&gt; Проведіть 20-хвилинну сесію про push-сповіщення MFA, конкретно про те, що робити, коли приходить запит, якого ви не ініціювали.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Четвер.&lt;/strong&gt; &lt;a href=&quot;https://ransomleak.com/uk/exercises/privileged-access-basics/&quot;&gt;Основи привілейованого доступу&lt;/a&gt; для всіх, хто має адмінправа, постійний доступ до продакшену або спільні сервісні акаунти.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;П’ятниця.&lt;/strong&gt; Проведіть перегляд доступів разом із тимлідами. Попросіть кожного назвати акаунти людей, які пішли цього року.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Перегляд у п’ятницю — та активність, яку пропускають і яка знаходить реальні речі. Зазвичай вона займає годину і зазвичай щось таки виявляє.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;тиждень-3-19-23-жовтня-офіс-якого-ніхто-не-навчає&quot;&gt;Тиждень 3, 19-23 жовтня: офіс, якого ніхто не навчає&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Це тиждень, який відрізняє добру кампанію від переробленої торішньої. Фізична безпека й безпека робочого місця майже не покриті у стандартних програмах, а саме там сторонній відвідувач робить більшу частину роботи.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Понеділок.&lt;/strong&gt; &lt;a href=&quot;https://ransomleak.com/uk/exercises/clean-desk-basics/&quot;&gt;Основи чистого столу&lt;/a&gt;. Далі справді пройдіть один поверх після роботи: нічого не фотографуйте, все порахуйте.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Вівторок.&lt;/strong&gt; &lt;a href=&quot;https://ransomleak.com/uk/exercises/unattended-printouts/&quot;&gt;Роздруківки без нагляду&lt;/a&gt;. Усе, що лежить у спільному лотку, належить тому, хто дійде першим.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Середа.&lt;/strong&gt; &lt;a href=&quot;https://ransomleak.com/uk/exercises/secure-document-disposal/&quot;&gt;Безпечна утилізація документів&lt;/a&gt;. Смітник — це місце зберігання, а не утилізація, і більшості людей ніколи не пояснювали різницю.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Четвер.&lt;/strong&gt; &lt;a href=&quot;https://ransomleak.com/uk/exercises/printer-admin-security/&quot;&gt;Безпека адміністратора принтера&lt;/a&gt; для IT та офіс-менеджменту. Мережевий принтер — це комп’ютер із вебконсоллю, і чимало з них досі відповідають на заводські облікові дані.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;П’ятниця.&lt;/strong&gt; Вправа з тейлгейтингу біля головного входу. Один волонтер, один зчитувач карток і короткий розбір, скільки людей притримали двері.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Пройдіть поверх у понеділок самі, порахуйте знахідки й покажіть це число в п’ятницю поруч із результатом другого обходу. Два числа з різницею в тиждень доносять думку краще за будь-який слайд.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;тиждень-4-26-30-жовтня-дім-відрядження-й-передача-далі&quot;&gt;Тиждень 4, 26-30 жовтня: дім, відрядження й передача далі&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Останній робочий тиждень покриває все поза офісом, а далі передає програму листопаду.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Понеділок.&lt;/strong&gt; &lt;a href=&quot;https://ransomleak.com/uk/exercises/home-router-security/&quot;&gt;Безпека домашнього роутера&lt;/a&gt;. Більшість домашніх мереж досі працює на прошивці, з якою приїхала.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Вівторок.&lt;/strong&gt; &lt;a href=&quot;https://ransomleak.com/uk/exercises/secure-online-meetings/&quot;&gt;Безпечні онлайн-зустрічі&lt;/a&gt;. Посилання на зустріч пересилають, а незапрошені учасники зазвичай просто мовчать.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Середа.&lt;/strong&gt; &lt;a href=&quot;https://ransomleak.com/uk/exercises/social-media-oversharing/&quot;&gt;Надмірна відкритість у соцмережах&lt;/a&gt;. Саме звідси береться матеріал для цільового фішингу наступного кварталу.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Четвер.&lt;/strong&gt; Проведіть настільну вправу за інцидентом. Візьміть щось із &lt;a href=&quot;https://ransomleak.com/uk/catalogue/real-world-incidents/&quot;&gt;каталогу реальних інцидентів&lt;/a&gt; і проведіть міжфункціональну групу через першу годину.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;П’ятниця.&lt;/strong&gt; Опублікуйте розклад на листопад-січень. Зробіть це до кінця жовтня, поки людям ще не байдуже.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Настільну вправу в четвер варто захищати в календарі. Це єдина активність місяця, яка садить безпеку, IT, юристів і комунікації в одну кімнату до інциденту, а не під час нього.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-закрити-місяць-31-жовтня&quot;&gt;Як закрити місяць 31 жовтня?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Опублікуйте два числа поруч: частку повідомлень з першого тижня і частку повідомлень з останнього.&lt;/p&gt;
&lt;p&gt;Не публікуйте середній бал, відсоток завершення чи цифру участі. Вони вимірюють, чи люди клікали, а це ви й так знаєте.&lt;/p&gt;
&lt;p&gt;Далі назвіть три речі, які змінилися в результаті. Не три речі, які ви дізналися. Три речі, які інакші 1 листопада: змінений пароль принтера, вимкнений акаунт або шредер, який нарешті з’явився на другому поверсі.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-провести-все-це-без-бюджету&quot;&gt;Як провести все це без бюджету?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Кожна вправа за посиланнями вище безкоштовна й не потребує акаунта, що закриває навчальну половину плану. Решта набору є в &lt;a href=&quot;https://ransomleak.com/uk/catalogue/security-awareness/&quot;&gt;каталозі обізнаності з безпеки&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Друга половина коштує часу, а не грошей. Обхід офісу, перегляд доступів, настільна вправа й тест на тейлгейтинг — це внутрішня робота, і саме вона дає знахідки, з якими можна щось зробити.&lt;/p&gt;
&lt;p&gt;Щодо матеріалів: National Cybersecurity Alliance дає зареєстрованим Champions безкоштовні плакати й графіку для соцмереж, а CISA публікує власний набір для кампанії. Зареєструйтеся до жовтня, і матимете матеріали кампанії без жодного дизайну.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-зрозуміти-чи-спрацював-жовтень&quot;&gt;Як зрозуміти, чи спрацював жовтень?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Дочекайтеся січня. Це незручна відповідь і єдина чесна.&lt;/p&gt;
&lt;p&gt;Кампанія, яка змінила поведінку, показує в січні частку повідомлень вище за вересневу. Кампанія, яка дала гарний місяць, показує сплеск у жовтні й повернення до базового рівня до кінця року.&lt;/p&gt;
&lt;p&gt;Якщо вам потрібно більше форматів, ніж вміщає цей календар, ми окремо описали &lt;a href=&quot;https://ransomleak.com/uk/blog/cyber-security-activities-for-employees/&quot;&gt;15 практичних активностей для команд&lt;/a&gt; і &lt;a href=&quot;https://ransomleak.com/uk/blog/cybersecurity-awareness-exercises/&quot;&gt;12 вправ із нотатками для ведучого&lt;/a&gt;. Обидва набори працюють як заміна будь-якому дню вище.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;поставте-жовтень-у-календар&quot;&gt;Поставте жовтень у календар&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Візьміть план, приберіть усе, що не пасує вашій організації, і поставте решту днів у спільний календар цього тижня. Чотиритижнева кампанія, яка наполовину існує 1 жовтня, краща за ідеальну, що стартує 8-го.&lt;/p&gt;
&lt;p&gt;Якщо ви не хочете збирати це самі, &lt;a href=&quot;https://ransomleak.com/uk/contact-us/&quot;&gt;розкажіть нам, який у вас жовтень&lt;/a&gt;, і ми допоможемо побудувати розклад навколо того, що ваші люди справді роблять.&lt;/p&gt;</content:encoded><category>активності місяця обізнаності з кібербезпеки</category><category>ідеї для місяця обізнаності з кібербезпеки</category><category>обізнаність з безпеки</category><category>навчання працівників</category></item><item><title>Місяць обізнаності з кібербезпеки 2026: теми та дати</title><link>https://ransomleak.com/uk/blog/cybersecurity-awareness-month-2026/</link><guid isPermaLink="true">https://ransomleak.com/uk/blog/cybersecurity-awareness-month-2026/</guid><pubDate>Thu, 10 Sep 2026 00:00:00 GMT</pubDate><content:encoded>&lt;p&gt;Якщо ви плануєте жовтень і шукаєте «ту саму» тему 2026 року, ви знайдете їх дві. Це не помилка в чиємусь блозі. Дві організації, які разом заснували кампанію, цього року опублікували різні формулювання, і знати, яка з них чия, варто ще до презентації спонсору з керівництва.&lt;/p&gt;

&lt;div&gt;&lt;h2 id=&quot;що-таке-місяць-обізнаності-з-кібербезпеки&quot;&gt;Що таке Місяць обізнаності з кібербезпеки?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Місяць обізнаності з кібербезпеки — це щорічна кампанія, яка проходить кожного жовтня з 2004 року і яку спільно проводять американське агентство CISA та National Cybersecurity Alliance. Вона дає організаціям фіксоване вікно в календарі, щоб навчити працівників розпізнавати фішинг, працювати з паролями, багатофакторною автентифікацією та оновленнями, спираючись на безкоштовні публічні набори матеріалів.&lt;/p&gt;
&lt;p&gt;Місяць не має юридичної сили. Ніхто не аудитує вас за участь, і жодна норма її не вимагає.&lt;/p&gt;
&lt;p&gt;Що він справді дає, так це привід. Розмови про бюджет, які глухнуть у березні, у жовтні раптом рушають, бо кампанія перетворює запит безпеки на подію в календарі, яку решта бізнесу вже впізнає.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;коли-місяць-обізнаності-з-кібербезпеки-2026&quot;&gt;Коли Місяць обізнаності з кібербезпеки 2026?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;З 1 до 31 жовтня 2026 року. Місяць відкривається в четвер і закривається в суботу.&lt;/p&gt;
&lt;p&gt;Ця форма важливіша, ніж здається. Ви отримуєте чотири повні робочі тижні плюс четвер і п’ятницю на початку, тому більшість робочих планів будують саме на чотирьох тематичних тижнях, а 1 і 2 жовтня використовують як запуск.&lt;/p&gt;
&lt;p&gt;Якщо потрібна версія з розбивкою по днях, ми зібрали її в &lt;a href=&quot;https://ransomleak.com/uk/blog/cybersecurity-awareness-month-activities/&quot;&gt;31-денному жовтневому плані&lt;/a&gt;.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;яка-тема-місяця-обізнаності-з-кібербезпеки-2026&quot;&gt;Яка тема Місяця обізнаності з кібербезпеки 2026?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Їх дві, і вони належать двом співзасновникам кампанії.&lt;/p&gt;
&lt;p&gt;CISA проводить кампанію під темою &lt;strong&gt;«Securing the Next 250»&lt;/strong&gt; («Захистити наступні 250»), приуроченою до 250-річчя США та спрямованою насамперед на операторів, які тримають електроенергію, воду та інші критичні послуги. National Cybersecurity Alliance проводить &lt;strong&gt;«Don’t Make It Easy for Them»&lt;/strong&gt; («Не полегшуйте їм роботу») і наполягає, що безпека в мережі виростає зі звичок у дрібних щоденних моментах, а не з одного ідеального рішення.&lt;/p&gt;
&lt;p&gt;Виберіть ту, що пасує вашій аудиторії. Команди критичної інфраструктури та державного сектору отримають більше від формулювання CISA. Усі інші, особливо звичайний офісний загал, легше сприймуть формулювання Alliance без відчуття пресрелізу.&lt;/p&gt;
&lt;p&gt;Можна вести й обидві. Формулювання Alliance добре працює як внутрішній слоган кампанії, а матеріали CISA закривають технічний та операційний трек.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;чого-cisa-очікує-від-організацій-у-2026-році&quot;&gt;Чого CISA очікує від організацій у 2026 році?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;CISA і далі починає з чотирьох дій для людини, і за три роки вони майже не змінилися:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;Уникати фішингу та повідомляти про нього&lt;/li&gt;
&lt;li&gt;Використовувати надійні паролі&lt;/li&gt;
&lt;li&gt;Використовувати багатофакторну автентифікацію (MFA) та менеджер паролів&lt;/li&gt;
&lt;li&gt;Оновлювати програмне забезпечення&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Для організацій CISA додає журналювання, резервні копії даних, шифрування, повідомлення про інциденти до CISA та план реагування на інциденти, який ви справді перевіряли.&lt;/p&gt;
&lt;p&gt;Новіша частина адресована операторам критичної інфраструктури. CISA називає її 3R: &lt;strong&gt;Reduce, Replace, Recover.&lt;/strong&gt; Зменшити відкриті вразливості, замінити пристрої, які вийшли з підтримки, і вміти відновитися достатньо швидко, щоб продовжити роботу.&lt;/p&gt;
&lt;p&gt;Якщо у вас OT, медичні пристрої чи системи будівлі, 3R — це та частина матеріалів 2026 року, яку варто нести керівництву, а не на загальні збори.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;чого-насправді-варто-навчати-цього-жовтня&quot;&gt;Чого насправді варто навчати цього жовтня?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Чотири дії CISA добре лягають на практику, і саме практику більшість жовтневих кампаній пропускає. Плакат повідомляє людині, що MFA існує. Він не вчить, що робити, коли о другій ночі приходить шість push-сповіщень від входу, якого ви не починали.&lt;/p&gt;
&lt;p&gt;Ось як ми зв’язали б ці чотири дії з чимось, що люди роблять, а не читають:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Фішинг.&lt;/strong&gt; Проведіть симуляцію, а далі зробіть вимірюваною поведінкою повідомлення, а не клік. &lt;a href=&quot;https://ransomleak.com/uk/exercises/reporting-culture/&quot;&gt;Культура повідомлення&lt;/a&gt; побудована навколо моменту, коли людина вирішує, чи варто взагалі комусь казати.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;MFA.&lt;/strong&gt; Шквал push-запитів — це атака, яка обходить впровадження MFA, і вона не схожа на атаку. &lt;a href=&quot;https://ransomleak.com/uk/exercises/mfa-fatigue-attack/&quot;&gt;Атака шквалом push-запитів&lt;/a&gt; ставить людину під цей потік сповіщень.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Оновлення.&lt;/strong&gt; Більшість відкладає перезавантаження, бо не знає, для чого було оновлення. &lt;a href=&quot;https://ransomleak.com/uk/exercises/os-updates-and-patching-basics/&quot;&gt;Оновлення ОС та основи патчів&lt;/a&gt; пов’язує відкладений ребут із тим, що він залишає відкритим.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Відновлення.&lt;/strong&gt; З 3R працівники впливають на те, чи справді їхня робота має резервну копію. &lt;a href=&quot;https://ransomleak.com/uk/exercises/backup-best-practices/&quot;&gt;Найкращі практики резервного копіювання&lt;/a&gt; показують, що копія має пережити програму-вимагача, а не лише мертвий ноутбук.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Усі чотири безкоштовні й не потребують реєстрації. Решта безкоштовного набору живе в &lt;a href=&quot;https://ransomleak.com/uk/catalogue/security-awareness/&quot;&gt;каталозі обізнаності з безпеки&lt;/a&gt;.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;чого-офіційні-теми-не-охоплюють&quot;&gt;Чого офіційні теми не охоплюють?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;ШІ. Жодна з тем 2026 року його не називає, і обидві мають рацію, бо CISA та Alliance пишуть для цілої країни, а базові речі досі зупиняють більшість атак.&lt;/p&gt;
&lt;p&gt;Ваші працівники живуть не в цілій країні. Вони живуть у поштовій скриньці, де фішинг тепер пише модель, і відповідають на дзвінки, де голос на лінії склонований із виступу на конференції. Ознаки, яких навчання вчило десять років, погана граматика й дивне форматування, перестали бути надійними десь у 2024 році.&lt;/p&gt;
&lt;p&gt;Якщо ваша аудиторія — офісні працівники, додайте п’ятий трек про синтетичні медіа та соціальну інженерію з ШІ. Ми розібрали поточні сценарії атак у матеріалі про &lt;a href=&quot;https://ransomleak.com/uk/blog/deepfake-social-engineering/&quot;&gt;діпфейки в соціальній інженерії&lt;/a&gt;, а практичні версії лежать у &lt;a href=&quot;https://ransomleak.com/uk/catalogue/ai-security/&quot;&gt;каталозі безпеки ШІ&lt;/a&gt;.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;де-взяти-безкоштовні-матеріали-для-місяця-обізнаності&quot;&gt;Де взяти безкоштовні матеріали для Місяця обізнаності?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Три місця, і жодне нічого не коштує.&lt;/p&gt;
&lt;p&gt;CISA публікує на своєму сайті набір матеріалів для Місяця обізнаності з кібербезпеки з повідомленнями та графікою. National Cybersecurity Alliance дає зареєстрованим Champions набір, куди входять пам’ятка про шахрайські схеми, вісім плакатів для друку та 32 графіки для соцмереж у статичному й відеоформаті, а також доступ до спікерів і щорічного дослідження поведінки людей у кібербезпеці.&lt;/p&gt;
&lt;p&gt;Реєстрація як Champion безкоштовна і займає кілька хвилин. Це найдешевший спосіб отримати жовтневу кампанію, яка виглядає спроєктованою, а не зібраною напередодні.&lt;/p&gt;
&lt;p&gt;Саме навчання в нашому каталозі інтерактивних вправ безкоштовне й не потребує акаунта. Якщо ви не хочете будувати розклад самі, &lt;a href=&quot;https://ransomleak.com/uk/blog/security-awareness-training-guide/&quot;&gt;посібник з навчання з кібербезпеки&lt;/a&gt; описує структуру програми поза межами одного місяця.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-зробити-щоб-жовтень-не-був-єдиним-місяцем-що-має-значення&quot;&gt;Як зробити, щоб жовтень не був єдиним місяцем, що має значення?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Це чесний сценарій провалу. У жовтні частка кліків падає, всі вітають одне одного, а до лютого цифри повертаються туди, звідки почали.&lt;/p&gt;
&lt;p&gt;Виправляють це дві речі, і жодна з них не є більшим жовтнем. Перша: вимірюйте частку повідомлень, а не частку кліків, бо повідомлення — це та поведінка, якої ви справді хочете, і вона продовжує зростати після кампанії. Друга: ще в жовтні вирішіть, що йде в листопаді, і поставте це в календар до кінця місяця.&lt;/p&gt;
&lt;p&gt;Ставтеся до кампанії як до запуску дванадцятимісячної програми, у якої просто гучний перший місяць. Альтернатива — щорічна подія, яку працівники вчаться перечікувати.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;почніть-планувати-жовтень-зараз&quot;&gt;Почніть планувати жовтень зараз&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Двадцяти днів достатньо, щоб провести добру кампанію, і замало, щоб вигадати її з нуля. Візьміть чотири дії CISA, додайте трек про ШІ, якщо ваші люди працюють у пошті, і плануйте по одній речі на тиждень замість однієї великої.&lt;/p&gt;
&lt;p&gt;&lt;a href=&quot;https://ransomleak.com/uk/blog/cybersecurity-awareness-month-activities/&quot;&gt;31-денний жовтневий план&lt;/a&gt; містить версію по тижнях із конкретними вправами на конкретні дні.&lt;/p&gt;
&lt;p&gt;Якщо потрібна допомога з жовтневою програмою, яка доживе до наступного року, &lt;a href=&quot;https://ransomleak.com/uk/contact-us/&quot;&gt;напишіть нам&lt;/a&gt;. Ми чесно скажемо, чи потрібна вам платформа, чи просто кращий календар.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;джерела&quot;&gt;Джерела&lt;/h2&gt;&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&quot;https://www.cisa.gov/cybersecurity-awareness-month&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Cybersecurity Awareness Month - CISA&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://www.cisa.gov/resources-tools/resources/cybersecurity-awareness-month-toolkit&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Cybersecurity Awareness Month Toolkit - CISA&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://www.staysafeonline.org/cybersecurity-awareness-month&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Cybersecurity Awareness Month - National Cybersecurity Alliance&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</content:encoded><category>місяць обізнаності з кібербезпеки</category><category>місяць обізнаності з кібербезпеки 2026</category><category>обізнаність з безпеки</category><category>жовтнева кампанія</category></item><item><title>10 безкоштовних вправ OWASP MCP Top 10</title><link>https://ransomleak.com/uk/blog/owasp-mcp-top-10-training-course/</link><guid isPermaLink="true">https://ransomleak.com/uk/blog/owasp-mcp-top-10-training-course/</guid><pubDate>Wed, 02 Sep 2026 00:00:00 GMT</pubDate><content:encoded>&lt;p&gt;Кожна категорія OWASP MCP Top 10 тепер має присвячену вправу на RansomLeak. Десять сценаріїв, що охоплюють десять способів, якими ламається зʼєднання між AI-агентом та його інструментами. Усі безкоштовні, акаунт не потрібен.&lt;/p&gt;
&lt;p&gt;&lt;a href=&quot;https://ransomleak.com/uk/blog/owasp-mcp-top-10/&quot;&gt;OWASP MCP Top 10&lt;/a&gt; каталогізує ризики безпеки Model Context Protocol, стандарту, що дозволяє агентам викликати зовнішні інструменти та читати зовнішні дані. Цей курс перетворює кожну категорію на сценарій, який ви проходите, а не на визначення, яке читаєте.&lt;/p&gt;

&lt;div&gt;&lt;h2 id=&quot;що-таке-навчальний-курс-owasp-mcp-top-10&quot;&gt;Що таке навчальний курс OWASP MCP Top 10?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Навчальний курс OWASP MCP Top 10 — це набір із десяти інтерактивних вправ, по одній на кожну категорію ризику в OWASP MCP Top 10. Model Context Protocol є стандартом, що підключає AI-агентів до інструментів, джерел даних та сервісів, а список OWASP ранжує те, що ламається на цьому зʼєднанні: витік токенів, надто широкі дозволи, отруєні описи інструментів, підмінені залежності, інʼєкція команд, підміна наміру, відсутня автентифікація, порожній журнал аудиту, незареєстровані сервери та контекст, що перетікає між клієнтами. Кожна вправа поміщає вас усередину робочої системи, де один із цих збоїв уже триває, а потім просить його знайти, локалізувати та перевірити, що виправлення втрималося. Вправи працюють у браузері як інтерактивні симуляції, тривають пʼять-десять хвилин кожна та не потребують акаунту чи встановлення. Курс живе в &lt;a href=&quot;https://ransomleak.com/uk/catalogue/ai-security/&quot;&gt;каталозі безпеки AI та LLM&lt;/a&gt; поряд із курсами про LLM та агентний AI.&lt;/p&gt;
&lt;p&gt;Курс охоплює всі десять категорій ризику OWASP MCP:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-token-exposure/&quot;&gt;Витік токенів MCP&lt;/a&gt;&lt;/strong&gt;: Довгоживучий токен із конфігураційного файлу потрапляє в транскрипт чату, а потім відтворюється проти справжнього API клієнтів&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-scope-creep/&quot;&gt;Агент Scope Creep&lt;/a&gt;&lt;/strong&gt;: Залишкові OAuth-дозволи дають агенту сортування вставити приватний ключ підпису в публічну гілку&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-tool-poisoning/&quot;&gt;Описи отруєних інструментів&lt;/a&gt;&lt;/strong&gt;: Опис схваленого інструмента переписано так, щоб агент слав приховану копію кожного повідомлення на зовнішню адресу&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-supply-chain/&quot;&gt;Пакет Typosquatted MCP&lt;/a&gt;&lt;/strong&gt;: Postinstall-хук залежності-двійника відправляє файли з обліковими даними ще до того, як хтось прочитає код&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-command-injection/&quot;&gt;Введення команд MCP&lt;/a&gt;&lt;/strong&gt;: Крапка з комою в аргументі інструмента відкриває root-реверс-шелл, поки інструмент повертає порожній результат&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-intent-subversion/&quot;&gt;Намір захопленого агента&lt;/a&gt;&lt;/strong&gt;: Інструкція, закладена через публічну форму підтримки, змушує агента-підсумовувача надіслати платіжні дані назовні&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-weak-auth/&quot;&gt;Неавтентифікований сервер MCP&lt;/a&gt;&lt;/strong&gt;: Схвалений сервер, привʼязаний до 0.0.0.0, відповідає на &lt;code dir=&quot;auto&quot;&gt;tools/list&lt;/code&gt; фінансовими даними без жодних облікових даних&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-audit-gaps/&quot;&gt;Відсутній журнал аудиту MCP&lt;/a&gt;&lt;/strong&gt;: Скарга потрапляє в дводенну прогалину логування, і ніщо налаштоване потім її не відновить&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-shadow-servers/&quot;&gt;Тіньові сервери MCP&lt;/a&gt;&lt;/strong&gt;: Скан виявлення знаходить три працюючі сервери, яких не було в жодній конфігурації клієнта&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-context-leak/&quot;&gt;Витік контексту між клієнтами&lt;/a&gt;&lt;/strong&gt;: Рахунок та дані картки одного клієнта зʼявляються в сесії іншого без жодного зловживання інструментом&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Кожна вправа завершується виправленням та повтором, тож ви бачите, як та сама атака зазнає невдачі проти виправленої конфігурації.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;чому-командам-потрібне-навчання-безпеки-mcp-прямо-зараз&quot;&gt;Чому командам потрібне навчання безпеки MCP прямо зараз?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;MCP пройшов шлях від протоколу одного вендора до спільної інфраструктури приблизно за рік, і підключення інструментів тепер додають самі працівники. Управління зазвичай відстає від впровадження.&lt;/p&gt;
&lt;p&gt;Виміряна картина не заспокоює. Equixly оцінила популярні реалізації MCP та повідомила в березні 2025 року, що 43% мали вразливості інʼєкції команд, 22% дозволяли обхід каталогів або довільне читання файлів, а 30% допускали необмежене завантаження URL. Із повідомлених вендорів 45% відхилили знахідки як теоретичні, а 25% не відповіли взагалі.&lt;/p&gt;
&lt;p&gt;Invariant Labs опублікували перше широко цитоване дослідження отруєння інструментів у квітні 2025 року, показавши, що сервер може отримати схвалення на чесному формулюванні та змінити це формулювання потім. Жоден із цих збоїв не дає сповіщення у стандартному стеку моніторингу.&lt;/p&gt;
&lt;p&gt;Практична проблема в тому, що ризики MCP виглядають як звичайна робота, поки тривають.&lt;/p&gt;
&lt;p&gt;Хтось схвалює інструмент. Хтось просить асистента розібратися з поламаним зʼєднанням і вставляє конфіг. Хтось піднімає сервер для денного тесту і ніколи його не вимикає.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;чим-ці-вправи-відрізняються-від-курсів-llm-та-агентного-ai&quot;&gt;Чим ці вправи відрізняються від курсів LLM та агентного AI?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Три курси відповідають трьом шарам, і ламаються вони в різних місцях.&lt;/p&gt;
&lt;p&gt;&lt;a href=&quot;https://ransomleak.com/uk/blog/owasp-llm-top-10-training-course/&quot;&gt;Курс LLM&lt;/a&gt; працює на шарі моделі. Ви маніпулюєте входами та спостерігаєте шкідливі виводи, а поверхнею атаки є те, що модель читає й пише.&lt;/p&gt;
&lt;p&gt;&lt;a href=&quot;https://ransomleak.com/uk/blog/owasp-agentic-top-10-training-course/&quot;&gt;Агентний курс&lt;/a&gt; працює на шарі автономії. Ви спостерігаєте, як агент зʼєднує рішення через багато кроків, і втручаєтеся до того, як помилка, що накопичується, стане незворотною.&lt;/p&gt;
&lt;p&gt;Цей курс працює на шарі інструментів, і модель часто не робить нічого поганого. У &lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-weak-auth/&quot;&gt;вправі про неавтентифікований сервер&lt;/a&gt; жоден промпт не маніпульований і жоден вивід не оманливий. Служба, яка мала вимагати облікові дані, відповіла без них, а агент скористався нею рівно так, як задумано.&lt;/p&gt;
&lt;p&gt;Те саме стосується &lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-context-leak/&quot;&gt;витоку контексту між клієнтами&lt;/a&gt;. Ви доводите з траси інструментів, що кожен запит витягнув правильний запис, і саме це робить випадок важким для виявлення. Витік стався через обсяг контексту, а не через зламаний контроль доступу.&lt;/p&gt;
&lt;p&gt;Цей зсув змінює те, що відпрацьовує учасник. Вправи про LLM та агентів тренують судження про поведінку моделі. Вправи MCP тренують перегляд конфігурації, читання траси та звичку питати, хто на іншому кінці зʼєднання.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;з-яких-вправ-почати-вашій-команді&quot;&gt;З яких вправ почати вашій команді?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Складайте послідовність за тим, хто реально може спричинити або спіймати кожен збій.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Усім, хто користується підключеними AI-інструментами&lt;/strong&gt;, варто пройти &lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-tool-poisoning/&quot;&gt;Описи отруєних інструментів&lt;/a&gt; та &lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-intent-subversion/&quot;&gt;Намір захопленого агента&lt;/a&gt;. Обидві атаки приходять через звичайну роботу, і обидві запускаються схваленням чогось або проханням до асистента щось підсумувати. Жодна не вимагає, щоб учасник щось налаштовував.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Інженерам та платформним командам&lt;/strong&gt; варто додати &lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-token-exposure/&quot;&gt;Витік токенів MCP&lt;/a&gt;, &lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-supply-chain/&quot;&gt;Пакет Typosquatted MCP&lt;/a&gt;, &lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-command-injection/&quot;&gt;Введення команд MCP&lt;/a&gt; та &lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-weak-auth/&quot;&gt;Неавтентифікований сервер MCP&lt;/a&gt;. Це ті чотири, що вирішуються під час інтеграції, коли токен записують у конфіг, залежність встановлюють, аргумент вставляють у рядок shell-команди або сервер привʼязують ширше, ніж планували.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Командам безпеки та ІТ&lt;/strong&gt; варто пройти &lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-shadow-servers/&quot;&gt;Тіньові сервери MCP&lt;/a&gt;, &lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-audit-gaps/&quot;&gt;Відсутній журнал аудиту MCP&lt;/a&gt; та &lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-context-leak/&quot;&gt;Витік контексту між клієнтами&lt;/a&gt;. Усі три є проблемами виявлення. Політикою їм не запобігти, і кожна винагороджує знання того, як виглядає здорова траса, ще до того, як доведеться читати зламану.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Тим, хто переглядає доступи&lt;/strong&gt;, варто пройти &lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-scope-creep/&quot;&gt;Агент Scope Creep&lt;/a&gt;. Вправа переставляє перегляд доступів на питання про те, куди дозвіл дістає сьогодні, а не для чого його спочатку просили, і саме це питання більшість квартальних процесів пропускає.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-цей-курс-вписується-в-ширшу-програму-безпеки-ai&quot;&gt;Як цей курс вписується в ширшу програму безпеки AI?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Проходьте три курси OWASP у порядку шарів, і кожен зробить наступний зрозумілішим.&lt;/p&gt;
&lt;p&gt;Почніть із &lt;a href=&quot;https://ransomleak.com/uk/blog/owasp-llm-top-10-training-course/&quot;&gt;курсу OWASP LLM Top 10&lt;/a&gt;, якщо ваша організація ще не проводила навчання з безпеки AI. Prompt injection та отруєння даних легше розпізнати в чат-боті, ніж у маніфесті інструмента, а обидва патерни зʼявляються в списку MCP під іншими назвами.&lt;/p&gt;
&lt;p&gt;Додайте &lt;a href=&quot;https://ransomleak.com/uk/blog/owasp-agentic-top-10-training-course/&quot;&gt;агентний курс&lt;/a&gt; для команд, що будують або експлуатують автономні процеси. Його &lt;a href=&quot;https://ransomleak.com/uk/exercises/agentic-supply-chain/&quot;&gt;вправа про ланцюг постачання&lt;/a&gt; охоплює плагіни та визначення інструментів, які агент завантажує під час роботи, а це та сама межа, яку курс MCP розглядає з боку сервера.&lt;/p&gt;
&lt;p&gt;Проходьте цей курс з усіма, хто підключає агентів до реальних систем. Це шар, де навчальний недогляд перетворюється на продакшн-облікові дані, і водночас шар, де виправлення конкретні: зафіксувати версію, обмежити токен, автентифікувати сервер, увімкнути логування до того, як воно знадобиться.&lt;/p&gt;
&lt;p&gt;Ширшу картину ризику теж варто врахувати. Токени, що витікають через транскрипти асистентів, є одним зі шляхів &lt;a href=&quot;https://ransomleak.com/uk/blog/ai-data-leakage-employees/&quot;&gt;витоку даних через працівників&lt;/a&gt;, і цей матеріал закриває організаційний бік, якого технічна вправа не торкається.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;&lt;em&gt;Усі десять вправ OWASP MCP Top 10 доступні в нашому &lt;a href=&quot;https://ransomleak.com/uk/catalogue/ai-security/&quot;&gt;каталозі навчання з безпеки AI&lt;/a&gt;. Почніть з &lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-tool-poisoning/&quot;&gt;Описів отруєних інструментів&lt;/a&gt;, прочитайте &lt;a href=&quot;https://ransomleak.com/uk/blog/owasp-mcp-top-10/&quot;&gt;пояснення OWASP MCP Top 10&lt;/a&gt; або перегляньте &lt;a href=&quot;https://ransomleak.com/uk/catalogue/&quot;&gt;повний каталог навчання&lt;/a&gt;, щоб побудувати шлях для вашої команди.&lt;/em&gt;&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;джерела&quot;&gt;Джерела&lt;/h2&gt;&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&quot;https://owasp.org/www-project-mcp-top-10/&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;OWASP MCP Top 10&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://genai.owasp.org/llm-top-10/&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;OWASP Top 10 for LLM Applications 2025&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://owasp.org/www-project-agentic-ai-top-10/&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;OWASP Top 10 for Agentic AI Applications&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://equixly.com/blog/2025/03/29/mcp-server-new-security-nightmare/&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Equixly: MCP Servers, the New Security Nightmare (березень 2025)&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://invariantlabs.ai/blog/mcp-security-notification-tool-poisoning-attacks&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Invariant Labs: MCP Tool Poisoning Attacks (квітень 2025)&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://modelcontextprotocol.io/&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Специфікація Model Context Protocol&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</content:encoded><category>навчання безпеки MCP</category><category>OWASP</category><category>безпека AI</category><category>Model Context Protocol</category><category>навчання з безпеки</category><category>AI-агенти</category></item><item><title>Hoxhunt проти KnowBe4: адаптивний фішинг чи глибина контенту?</title><link>https://ransomleak.com/uk/blog/hoxhunt-vs-knowbe4/</link><guid isPermaLink="true">https://ransomleak.com/uk/blog/hoxhunt-vs-knowbe4/</guid><pubDate>Wed, 02 Sep 2026 00:00:00 GMT</pubDate><content:encoded>&lt;p&gt;Hoxhunt і KnowBe4 часто потрапляють до шортлиста разом, і це дивно, бо це не однакові продукти. KnowBe4 — широка платформа навчання із зрілим фішинговим рушієм на додачу. Hoxhunt — адаптивний фішинговий рушій із навчанням на додачу. Покупці, які розуміють цю різницю одразу, ухвалюють рішення значно швидше.&lt;/p&gt;

&lt;p&gt;Це порівняння незалежне. Ми створюємо &lt;a href=&quot;https://ransomleak.com/uk/catalogue/&quot;&gt;інтерактивні тренінги з кібербезпеки&lt;/a&gt; і конкуруємо з обома, тому кожен розділ чесно вказує, де сильніша інша платформа.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;швидке-порівняння-tldr&quot;&gt;Швидке порівняння (TL;DR)&lt;/h2&gt;&lt;/div&gt;























































&lt;table&gt;&lt;thead&gt;&lt;tr&gt;&lt;th&gt;Вимір&lt;/th&gt;&lt;th&gt;Hoxhunt&lt;/th&gt;&lt;th&gt;KnowBe4&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;Заснування / походження&lt;/td&gt;&lt;td&gt;2016, Фінляндія, фішинг перш за все&lt;/td&gt;&lt;td&gt;2010, США, платформа навчання перш за все&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Основний рушій&lt;/td&gt;&lt;td&gt;AI підлаштовує складність для кожного працівника в реальному часі&lt;/td&gt;&lt;td&gt;Велика бібліотека шаблонів із плануванням кампаній&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Бібліотека контенту&lt;/td&gt;&lt;td&gt;Зосереджена на фішингу, легша поза ним&lt;/td&gt;&lt;td&gt;ModStore, тисячі модулів, 35+ мов&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Дизайн залучення&lt;/td&gt;&lt;td&gt;Лідерборди, серії, позитивне підкріплення&lt;/td&gt;&lt;td&gt;Призначені модулі, окремі сюжетні серії&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Фокус звітності&lt;/td&gt;&lt;td&gt;Рівень повідомлень і показники стійкості&lt;/td&gt;&lt;td&gt;Проходження, ризик-скоринг, докази для комплаєнсу&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Експорт SCORM&lt;/td&gt;&lt;td&gt;Немає&lt;/td&gt;&lt;td&gt;Підтримується, пріоритет власній консолі&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Розміщення даних&lt;/td&gt;&lt;td&gt;ЄС (Фінляндія) і США&lt;/td&gt;&lt;td&gt;США з додатком про обробку в ЄС&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Ціна&lt;/td&gt;&lt;td&gt;За запитом, преміальний рівень&lt;/td&gt;&lt;td&gt;Приблизно $1,50–3,25 за користувача на місяць за публічними відгуками&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Кому підходить&lt;/td&gt;&lt;td&gt;Програмам навколо безперервних фішинг-симуляцій&lt;/td&gt;&lt;td&gt;Програмам, яким потрібні ширина, мови й докази комплаєнсу&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;div&gt;&lt;h2 id=&quot;де-hoxhunt-справді-виграє&quot;&gt;Де Hoxhunt справді виграє&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Адаптивний рушій — це і є продукт, і працює він інакше, ніж заплановані кампанії. Складність підлаштовується під кожного працівника за результатом попередньої симуляції. Той, хто повідомляє про кожну приманку, отримує складніші; той, хто продовжує клікати, отримує мʼякший підйом, а не щомісячне приниження.&lt;/p&gt;
&lt;p&gt;Показники залучення випливають саме з цього дизайну. Hoxhunt стабільно очолює G2 за залученням у цій категорії, і причина структурна, а не косметична.&lt;/p&gt;
&lt;p&gt;Метрика теж інша. Hoxhunt оптимізує рівень повідомлень, а не рівень кліків. Коли працівники активно повідомляють про підозрілу пошту, вони стають шаром виявлення, який живить чергу вашого SOC. Це корисніший результат, ніж відсоток кліків, що знижується.&lt;/p&gt;
&lt;p&gt;Покупці з ЄС отримують додаткову перевагу: база у Фінляндії з доступним хостингом у ЄС спрощує розмови про GDPR і NIS2, які американські вендори закривають додатками до договору.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;де-knowbe4-справді-виграє&quot;&gt;Де KnowBe4 справді виграє&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Обсяг покриття, і різниця тут велика. Hoxhunt — це фішинг. KnowBe4 покриває фішинг плюс програми-вимагачі, соціальну інженерію, фізичну безпеку, приватність, комплаєнс-фреймворки та підтвердження політик 35 і більше мовами.&lt;/p&gt;
&lt;p&gt;Якщо ваш обовʼязок — документувати щорічне навчання для SOC 2, ISO 27001, HIPAA, PCI DSS чи NIS2, KnowBe4 надає ці докази безпосередньо. Hoxhunt для цього не будувався, і команди часто докуповують другу платформу під комплаєнс, що повністю знищує економію.&lt;/p&gt;
&lt;p&gt;Ширина фішингових інструментів теж на боці KnowBe4. PhishER обробляє тріаж реальної повідомленої пошти в обсязі, PhishFlip перетворює повідомлений фішинг на симуляцію, Smart Delivery обходить фільтри. Рушій Hoxhunt розумніший для окремого працівника; рушій KnowBe4 ширший для операцій.&lt;/p&gt;
&lt;p&gt;SCORM — третій розрив. KnowBe4 експортує SCORM-пакети. Hoxhunt не експортує навчання як SCORM узагалі, тож організації з основною LMS постійно тримають дві системи. Це реальна операційна вартість, і вона зʼявляється після контракту, а не під час демо.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;питання-яке-насправді-вирішує-все&quot;&gt;Питання, яке насправді вирішує все&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Запитайте, для чого ваша програма.&lt;/p&gt;
&lt;p&gt;Якщо мета — вимірювано стійкіші до фішингу працівники з високою добровільною участю та культурою повідомлень, що живить SOC, Hoxhunt побудований саме для цього й робить це краще за KnowBe4.&lt;/p&gt;
&lt;p&gt;Якщо мета — покриття, докази й мови, а фішинг є лише одним компонентом, KnowBe4 побудований для цього, а Hoxhunt залишить прогалини, які доведеться закривати ще однією покупкою.&lt;/p&gt;
&lt;p&gt;Команди, яким потрібні обидва результати, часто беруть обидві платформи або поєднують Hoxhunt із ширшою бібліотекою навчання у власній LMS. Це легітимна архітектура, а не нездатність визначитися.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;чесно-про-вартість&quot;&gt;Чесно про вартість&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;KnowBe4 публікує рівні, і публічні відгуки ставлять його приблизно у $1,50–3,25 за користувача на місяць на річних умовах. Hoxhunt працює лише за запитом і перебуває у преміальному сегменті вендорів human risk.&lt;/p&gt;
&lt;p&gt;Порівняння вводить в оману, якщо на цьому спинитися. Hoxhunt за вищою ставкою на одного користувача, що покриває один вектор, плюс другий вендор під комплаєнс — це інша сума, ніж KnowBe4 за нижчою ставкою, що покриває обидва напрями. Рахуйте всю програму, а не рядок кошторису. Наш &lt;a href=&quot;https://ransomleak.com/uk/blog/security-awareness-training-pricing/&quot;&gt;посібник з цін&lt;/a&gt; описує діапазони та витрати, про які покупці регулярно забувають.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;що-обрати&quot;&gt;Що обрати?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;&lt;strong&gt;Обирайте Hoxhunt&lt;/strong&gt;, якщо фішинг і є програмою, якщо залучення та рівень повідомлень — це метрики, важливі для керівництва, якщо ви в ЄС із вимогами до розміщення даних і якщо комплаєнс-навчання ви вже покриваєте деінде.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Обирайте KnowBe4&lt;/strong&gt;, якщо потрібен один вендор на весь обовʼязок з навчання, якщо важлива ширина мов, якщо драйвером є докази комплаєнсу або якщо тріаж на рівні скриньки в обсязі критичний для операцій.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Дивіться ширше&lt;/strong&gt;, якщо жоден не відповідає на вашу справжню проблему. Обидва сильні у своєму, і жоден не побудований навколо активної практики атак замість перегляду чи повідомлення. &lt;a href=&quot;https://ransomleak.com/uk/compare/&quot;&gt;Хаб порівняння платформ&lt;/a&gt; оцінює пʼятнадцять вендорів за одними й тими самими сімома вимірами.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;де-тут-ransomleak&quot;&gt;Де тут RansomLeak&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Ми не заміна адаптивному рушію Hoxhunt, і про це варто сказати прямо.&lt;/p&gt;
&lt;p&gt;RansomLeak — це інтерактивна практика. Працівники входять у сценарії, ухвалюють рішення й бачать їхню ціну: фішинг, програми-вимагачі, соціальна інженерія, приватність і AI-загрози, включно з ризиками OWASP LLM Top 10, промпт-інʼєкціями та дипфейковими голосовими атаками. Ми запускаємо email-симуляції через Microsoft 365 і Google Workspace та SMS-симуляції для смішингу, а помилка одразу веде до відповідної вправи. SCORM 1.2, SCORM 2004 і LTI 1.3 повноцінні, тож контент працює у вашій наявній LMS, а не в другій консолі.&lt;/p&gt;
&lt;p&gt;Де ми не конкуруємо: адаптивна складність Hoxhunt для кожного працівника витонченіша за нашу модель кампаній, а бібліотека й мовне покриття KnowBe4 більші за наші. Купуйте за своїм реальним обмеженням.&lt;/p&gt;
&lt;p&gt;&lt;a href=&quot;https://ransomleak.com/uk/catalogue/&quot;&gt;Повний каталог вправ&lt;/a&gt; безкоштовний і без реєстрації — це найшвидший спосіб оцінити, чи активна практика краща за те, що ваші працівники проходять зараз.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;Ширший огляд — у &lt;a href=&quot;https://ransomleak.com/uk/compare/&quot;&gt;хабі порівняння платформ&lt;/a&gt;, в &lt;a href=&quot;https://ransomleak.com/uk/blog/hoxhunt-alternatives/&quot;&gt;альтернативах Hoxhunt&lt;/a&gt; та &lt;a href=&quot;https://ransomleak.com/uk/blog/knowbe4-alternatives/&quot;&gt;альтернативах KnowBe4&lt;/a&gt;, а також в огляді &lt;a href=&quot;https://ransomleak.com/uk/blog/best-security-awareness-training-2026/&quot;&gt;найкращих платформ для 2026 року&lt;/a&gt;. Прямі порівняння — &lt;a href=&quot;https://ransomleak.com/uk/blog/ransomleak-vs-hoxhunt/&quot;&gt;RansomLeak проти Hoxhunt&lt;/a&gt; і &lt;a href=&quot;https://ransomleak.com/uk/blog/ransomleak-vs-knowbe4/&quot;&gt;RansomLeak проти KnowBe4&lt;/a&gt;.&lt;/p&gt;</content:encoded><category>hoxhunt проти knowbe4</category><category>порівняння</category><category>security awareness training</category><category>посібник покупця</category></item><item><title>KnowBe4 проти Proofpoint: яка платформа виграє?</title><link>https://ransomleak.com/uk/blog/knowbe4-vs-proofpoint/</link><guid isPermaLink="true">https://ransomleak.com/uk/blog/knowbe4-vs-proofpoint/</guid><pubDate>Wed, 02 Sep 2026 00:00:00 GMT</pubDate><content:encoded>&lt;p&gt;KnowBe4 і Proofpoint Security Awareness — два імені, які потрапляють майже до кожного корпоративного шортлиста. Вибір між ними зазвичай зводиться до питання, що взагалі не стосується навчання: чи використовуєте ви вже Proofpoint для захисту пошти? Якщо так, продукт Proofpoint успадковує threat intelligence, який KnowBe4 відтворити не може. Якщо ні, ширина й інструментарій KnowBe4 зазвичай перемагають.&lt;/p&gt;

&lt;p&gt;Це порівняння незалежне. Ми створюємо &lt;a href=&quot;https://ransomleak.com/uk/catalogue/&quot;&gt;інтерактивні тренінги з кібербезпеки&lt;/a&gt; і конкуруємо з обома платформами, тому в кожному розділі чесно зазначено, де саме кожна з них справді сильніша.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;швидке-порівняння-tldr&quot;&gt;Швидке порівняння (TL;DR)&lt;/h2&gt;&lt;/div&gt;


















































&lt;table&gt;&lt;thead&gt;&lt;tr&gt;&lt;th&gt;Вимір&lt;/th&gt;&lt;th&gt;KnowBe4&lt;/th&gt;&lt;th&gt;Proofpoint Security Awareness&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;Заснування / походження&lt;/td&gt;&lt;td&gt;2010, окремий вендор навчання&lt;/td&gt;&lt;td&gt;Напрям навчання всередині платформи email-безпеки&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Бібліотека контенту&lt;/td&gt;&lt;td&gt;ModStore, тисячі модулів, 35+ мов&lt;/td&gt;&lt;td&gt;Відеомодулі й тести, вужчий каталог&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Фішинг-симуляції&lt;/td&gt;&lt;td&gt;PhishER, PhishFlip, Smart Delivery, велика бібліотека шаблонів&lt;/td&gt;&lt;td&gt;Кампанії, націлені за даними TAP&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Threat intelligence&lt;/td&gt;&lt;td&gt;Незалежний від вендора, власного шлюзу немає&lt;/td&gt;&lt;td&gt;Реальні атаки на вашу організацію живлять симуляції&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Експорт SCORM&lt;/td&gt;&lt;td&gt;Підтримується, але основний шлях — власна консоль&lt;/td&gt;&lt;td&gt;Обмежений, пріоритет власній платформі&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Модель розгортання&lt;/td&gt;&lt;td&gt;Окремо, працює з будь-яким поштовим стеком&lt;/td&gt;&lt;td&gt;Найсильніша у зв’язці з Proofpoint email security&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Ціна&lt;/td&gt;&lt;td&gt;Приблизно $1,50–3,25 за користувача на місяць за публічними відгуками&lt;/td&gt;&lt;td&gt;За запитом, часто в складі пакета&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Кому підходить&lt;/td&gt;&lt;td&gt;Командам, яким потрібна найглибша бібліотека та інструменти симуляцій&lt;/td&gt;&lt;td&gt;Командам, які вже стандартизувалися на Proofpoint&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;div&gt;&lt;h2 id=&quot;де-proofpoint-справді-виграє&quot;&gt;Де Proofpoint справді виграє&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Диференціатор — threat intelligence, і він реальний. Proofpoint керує поштовим шлюзом, тому його продукт знає, які атаки насправді дійшли до ваших працівників. Дані Targeted Attack Protection формують симуляції навколо кампаній, спрямованих на вашу організацію цього кварталу, а не навколо загальної бібліотеки шаблонів.&lt;/p&gt;
&lt;p&gt;Це закриває розрив, який більшість програм не закриває ніколи. Навчання, побудоване на торішніх патернах фішингу, вчить розпізнавати атаки, які вже ніхто не надсилає.&lt;/p&gt;
&lt;p&gt;Друга перевага — арифметика закупівель. Якщо контракт на email-безпеку вже у Proofpoint, додавання навчання стає рядком у кошторисі, а не новим вендором, новим security review і новим DPA. Для великих організацій це економія реальних грошей.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;де-knowbe4-справді-виграє&quot;&gt;Де KnowBe4 справді виграє&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Глибина бібліотеки — і тут різниця велика. ModStore налічує тисячі модулів, відео, ігор, розсилок і постерів 35 та більше мовами. Каталог Proofpoint вужчий і більше орієнтований на комплаєнс.&lt;/p&gt;
&lt;p&gt;Інструменти симуляцій також зріліші. PhishER для тріажу на рівні скриньки, PhishFlip для перетворення повідомленого фішингу на симуляцію та Smart Delivery для обходу фільтрів — це операційні інструменти, які будувалися десятиліття.&lt;/p&gt;
&lt;p&gt;Третя перевага — незалежність. KnowBe4 байдуже, який у вас поштовий шлюз. Організації на Microsoft Defender, Mimecast чи Google Workspace отримують повний продукт. Цінність Proofpoint помітно падає, якщо ви не на його стеку: перевага threat intelligence зникає, і залишається вужча бібліотека за корпоративною ціною.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;питання-привязки-до-вендора&quot;&gt;Питання прив’язки до вендора&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Купівля навчання у власного вендора email-безпеки — це рішення про зв’язування продуктів, і його варто обговорити явно, а не за замовчуванням.&lt;/p&gt;
&lt;p&gt;Зв’язка окупається, доки ви залишаєтеся на Proofpoint. Вона коштує вам на виході. Зміна постачальника email-безпеки означає або втрату переваги threat intelligence, що виправдовувала покупку навчання, або перемовини щодо двох продуктів одночасно зі слабшої позиції.&lt;/p&gt;
&lt;p&gt;KnowBe4 несе протилежний компроміс: окремий вендор і окрема консоль, але рішення про навчання лишається незалежним від рішення про пошту.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;стиль-контенту-та-проходження&quot;&gt;Стиль контенту та проходження&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Публічні відгуки на G2 фіксують однакову претензію до обох платформ: контент читається як написаний комітетом. Працівники проходять його, бо він призначений, а не тому, що він тримає увагу.&lt;/p&gt;
&lt;p&gt;KnowBe4 частково відповідає обсягом: серед тисяч модулів можна знайти стиль, який пасує вашій команді. Proofpoint відповідає слабше, бо каталог менший і сформований радше вимогами комплаєнсу, ніж дизайном залучення.&lt;/p&gt;
&lt;p&gt;Жодна з платформ не побудована навколо активної практики. Обидві просять дивитися й відповідати на питання. Якщо ваша справжня проблема — низьке проходження або слабке запам’ятовування, це спільне обмеження важливіше за відмінності між ними.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;scorm-lti-та-ваша-основна-lms&quot;&gt;SCORM, LTI та ваша основна LMS&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Організаціям із наявною LMS треба знати, чи подорожує контент.&lt;/p&gt;
&lt;p&gt;KnowBe4 підтримує експорт SCORM, але продукт побудований навколо власної консолі, і саме туди йде інженерна увага. Підтримка SCORM у Proofpoint ще обмеженіша, і платформа очікує бути поверхнею доставки.&lt;/p&gt;
&lt;p&gt;Жоден вендор не документує запуск через LTI 1.3 з автоматичною передачею оцінок. Якщо ваша вимога — щоб контент був повноцінним у Cornerstone, Workday Learning, SuccessFactors, Moodle чи Canvas, обидві платформи чинитимуть опір. Порушіть це питання на першому дзвінку, а не під час впровадження. Наш &lt;a href=&quot;https://ransomleak.com/uk/lms-integration/&quot;&gt;посібник з інтеграції LMS&lt;/a&gt; описує, як виглядає повна портабельність.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;ціни&quot;&gt;Ціни&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;KnowBe4 публікує рівні (Silver, Gold, Platinum, Diamond) з калькулятором. Публічні відгуки ставлять ефективний діапазон приблизно у $1,50–3,25 за користувача на місяць на річних контрактах.&lt;/p&gt;
&lt;p&gt;Proofpoint працює за корпоративними цінами на запит і рідко котирує навчання окремо. Цифра, яку ви бачите, зазвичай відображає перемовини щодо пакета. Просіть окрему ціну на навчання, навіть якщо плануєте брати пакет: так ви побачите, що саме пакет здешевлює.&lt;/p&gt;
&lt;p&gt;Ширший контекст категорії — у нашому &lt;a href=&quot;https://ransomleak.com/uk/blog/security-awareness-training-pricing/&quot;&gt;посібнику з цін на security awareness training&lt;/a&gt;.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;що-обрати&quot;&gt;Що обрати?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;&lt;strong&gt;Обирайте Proofpoint&lt;/strong&gt;, якщо Proofpoint уже забезпечує вашу email-безпеку, якщо потрібні симуляції за реальними атаками на вашу організацію і якщо консолідація вендорів важлива для закупівель.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Обирайте KnowBe4&lt;/strong&gt;, якщо у вас інший поштовий стек, якщо важлива ширина контенту та мов, якщо інструменти фішинг-симуляцій у центрі програми або якщо рішення про навчання має лишатися незалежним.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Не обирайте жодного&lt;/strong&gt;, якщо ваша проблема в тому, що працівники проходять навчання і все одно потрапляють на атаки. Обидві платформи — системи «подивись і відповідай». &lt;a href=&quot;https://ransomleak.com/uk/compare/&quot;&gt;Хаб порівняння платформ&lt;/a&gt; оцінює пʼятнадцять вендорів за одними й тими самими сімома вимірами.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;де-тут-ransomleak&quot;&gt;Де тут RansomLeak&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Ми — третій варіант, а не спосіб розсудити ці дві платформи, і підходимо не всім.&lt;/p&gt;
&lt;p&gt;RansomLeak побудований навколо інтерактивних сценаріїв, де працівники ухвалюють рішення й бачать наслідки, а не дивляться відео з питаннями після нього. Каталог AI-загроз покриває ризики OWASP LLM Top 10, промпт-інʼєкції та дипфейкові голосові атаки глибше, ніж обидві платформи. SCORM 1.2, SCORM 2004 і запуск через LTI 1.3 є повноцінними, тому контент працює всередині вашої наявної LMS.&lt;/p&gt;
&lt;p&gt;Де ми не конкуруємо: бібліотека шаблонів і тріаж PhishER у KnowBe4 зріліші за наші, а власного поштового шлюзу в нас немає, тому таргетингу за threat intelligence, як у Proofpoint, ми не пропонуємо.&lt;/p&gt;
&lt;p&gt;&lt;a href=&quot;https://ransomleak.com/uk/catalogue/&quot;&gt;Повний каталог вправ&lt;/a&gt; працює безкоштовно без реєстрації, тож ви можете порівняти саме навчання ще до першого дзвінка.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;Ширший огляд — у &lt;a href=&quot;https://ransomleak.com/uk/compare/&quot;&gt;хабі порівняння платформ&lt;/a&gt;, в &lt;a href=&quot;https://ransomleak.com/uk/blog/knowbe4-alternatives/&quot;&gt;альтернативах KnowBe4&lt;/a&gt; та в огляді &lt;a href=&quot;https://ransomleak.com/uk/blog/best-security-awareness-training-2026/&quot;&gt;найкращих платформ security awareness training для 2026 року&lt;/a&gt;. Прямі порівняння — &lt;a href=&quot;https://ransomleak.com/uk/blog/ransomleak-vs-knowbe4/&quot;&gt;RansomLeak проти KnowBe4&lt;/a&gt; і &lt;a href=&quot;https://ransomleak.com/uk/blog/ransomleak-vs-proofpoint/&quot;&gt;RansomLeak проти Proofpoint&lt;/a&gt;.&lt;/p&gt;</content:encoded><category>knowbe4 проти proofpoint</category><category>порівняння</category><category>security awareness training</category><category>посібник покупця</category></item><item><title>OWASP MCP Top 10: ризики Model Context Protocol</title><link>https://ransomleak.com/uk/blog/owasp-mcp-top-10/</link><guid isPermaLink="true">https://ransomleak.com/uk/blog/owasp-mcp-top-10/</guid><pubDate>Wed, 02 Sep 2026 00:00:00 GMT</pubDate><content:encoded>&lt;p&gt;Агент підтримки в SaaS-компанії був підключений до того самого CRM-інструмента чотири місяці. Він читав тікети та готував відповіді. Ніхто не торкався його конфігурації з дня, коли інструмент схвалили.&lt;/p&gt;
&lt;p&gt;Потім опис інструмента змінився на сервері. Не код, не схема, не дозволи. Два речення англійського тексту, які агент читає перед кожним викликом, тепер наказували йому надсилати копію кожної підготовленої відповіді на зовнішню адресу.&lt;/p&gt;
&lt;p&gt;Агент підкорився. Він не мав як відділити документацію від інструкції, бо для моделі, що читає маніфест інструмента, різниці немає. Це одна категорія з OWASP MCP Top 10, і це один із десяти способів, якими розпадається зʼєднання між агентом та його інструментами.&lt;/p&gt;

&lt;div&gt;&lt;h2 id=&quot;що-таке-owasp-mcp-top-10&quot;&gt;Що таке OWASP MCP Top 10?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;OWASP MCP Top 10 — це ранжований перелік ризиків безпеки, специфічних для Model Context Protocol, стандарту, який підключає AI-агентів до зовнішніх інструментів, даних та сервісів. Опублікований Open Worldwide Application Security Project, він охоплює десять категорій: неправильне поводження з токенами та розкриття секретів, ескалація привілеїв через розповзання дозволів, отруєння інструментів, атаки на ланцюг постачання та підміна залежностей, інʼєкція та виконання команд, підміна наміру, недостатня автентифікація та авторизація, брак аудиту й телеметрії, тіньові MCP-сервери, інʼєкція контексту та надмірний обмін ним. Перелік лежить під шаром моделі, який описує &lt;a href=&quot;https://ransomleak.com/uk/blog/owasp-llm-top-10/&quot;&gt;OWASP LLM Top 10&lt;/a&gt;, і поряд із шаром автономії, який описує &lt;a href=&quot;https://ransomleak.com/uk/blog/owasp-agentic-ai-top-10/&quot;&gt;OWASP Agentic AI Top 10&lt;/a&gt;. Його предмет — сантехніка: сервери, токени та маніфести інструментів, що перетворюють рішення моделі на дію в реальній системі. OWASP позначає проєкт як бета-версію v0.1 у пілотному тестуванні, тому формулювання категорій ще можуть змінитися.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;чим-безпека-mcp-відрізняється-від-безпеки-llm-та-агентного-ai&quot;&gt;Чим безпека MCP відрізняється від безпеки LLM та агентного AI?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Три списки OWASP описують три різні шари, і контроль, що працює на одному шарі, нічого не дає на іншому.&lt;/p&gt;
&lt;p&gt;&lt;a href=&quot;https://ransomleak.com/uk/blog/owasp-llm-top-10/&quot;&gt;LLM Top 10&lt;/a&gt; — про модель. Prompt injection, отруєння даних та небезпечна обробка виводу є збоями того, що входить у модель і що з неї виходить. Радіус ураження зупиняється на відповіді.&lt;/p&gt;
&lt;p&gt;&lt;a href=&quot;https://ransomleak.com/uk/blog/owasp-agentic-ai-top-10/&quot;&gt;Agentic AI Top 10&lt;/a&gt; — про автономію. Захоплення цілей, отруєння памʼяті та каскадні збої описують, що стається, коли модель зʼєднує рішення в ланцюг через багато кроків без людського схвалення на кожному з них.&lt;/p&gt;
&lt;p&gt;MCP Top 10 — про проводку між ними. Він питає, хто запускає сервер на іншому кінці зʼєднання, які облікові дані несе виклик, чи інструмент досі робить те, що заявляв минулого місяця, і чи хоч щось записало цей виклик. Слухняна модель із розумними обмеженнями автономії лишається вразливою, якщо її шар інструментів неавтентифікований.&lt;/p&gt;
&lt;p&gt;Ця різниця має операційне значення. Огорожі навколо виводу моделі не зупинять сервер, який ніколи не автентифікували, а процес схвалення дій агента не зупинить токен, що вже витік у транскрипт чату.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;чому-опис-інструмента-поводиться-як-інструкція&quot;&gt;Чому опис інструмента поводиться як інструкція?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Агент обирає інструменти, читаючи їхні описи. Цей текст є єдиним, що каже моделі, коли інструмент застосовний і як його викликати, а це робить його ближчим до виконуваного коду, ніж до документації.&lt;/p&gt;
&lt;p&gt;Змініть опис і ви зміните поведінку, без змін в обробнику, схемі чи наданих дозволах. Код-ревʼю цього не спіймає, бо переглянутий репозиторій не є місцем, де живе цей текст. Invariant Labs опублікували перший широко цитований розбір цього патерну у квітні 2025 року, назвавши і прямий випадок, і rug pull, коли сервер отримує схвалення на чесному формулюванні, а потім підміняє його.&lt;/p&gt;
&lt;p&gt;&lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-tool-poisoning/&quot;&gt;Вправа з отруєними описами інструментів&lt;/a&gt; ставить вас перед інструментом, схваленим місяці тому, який тепер наказує агенту слати приховану копію на зовнішню адресу. Ви порівнюєте живий опис зі схваленим формулюванням, а потім блокуєте сервер на шлюзі, а не лише відхиляєте один виклик.&lt;/p&gt;
&lt;p&gt;Спорідненим збоєм є підміна наміру, коли закладена інструкція приходить у даних, а не в маніфесті. Нотатку в CRM, тікет підтримки чи публічну вебсторінку може написати той, хто розраховує, що це прочитає модель. У &lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-intent-subversion/&quot;&gt;вправі про захоплений намір агента&lt;/a&gt; інструкція, надіслана через публічну форму підтримки, потрапляє в картку клієнта, і агент, якого попросили лише підсумувати цю картку, надсилає платіжні дані незнайомцю.&lt;/p&gt;
&lt;p&gt;Обидві категорії зводяться до одного правила. Отриманий контент — це дані, і агент, який трактує його як інструкцію, не має вже жодної межі для захисту.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;що-ламається-ще-до-того-як-агент-запуститься&quot;&gt;Що ламається ще до того, як агент запуститься?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Три з десяти категорій є конфігураційними проблемами, що існують з моменту додавання сервера, задовго до першого промпту.&lt;/p&gt;
&lt;p&gt;Неправильне поводження з токенами стоїть у списку першим не випадково. Секрет, записаний відкритим текстом у конфіг MCP, розкритий тієї миті, коли будь-що прочитає цей файл, а асистент, якого попросили допомогти з поламаним зʼєднанням, прочитає його. &lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-token-exposure/&quot;&gt;Вправа про витік токенів MCP&lt;/a&gt; простежує довгоживучий токен без терміну дії з конфігураційного файлу в транскрипт чату, а звідти в повторне відтворення проти справжнього API клієнтів.&lt;/p&gt;
&lt;p&gt;Розповзання дозволів іде другим. Радіус ураження агента визначається обсягом його облікових даних, а не формулюванням його завдання, і дозволи, надані під разову задачу, зазвичай її переживають.&lt;/p&gt;
&lt;p&gt;У &lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-scope-creep/&quot;&gt;вправі про розповзання дозволів агента&lt;/a&gt; агент сортування підкоряється зайвому абзацу в публічному баг-репорті та вставляє приватний ключ підпису в гілку, доступну будь-кому. Далі ви переглядаєте кожен дозвіл за тим, куди він дістає сьогодні, а не за тим, для чого його просили.&lt;/p&gt;
&lt;p&gt;Ланцюг постачання іде четвертим. MCP-сервер зазвичай є звичайним пакетом, а встановлення пакета запускає його інсталяційні скрипти від імені поточного користувача ще до того, як хтось прочитає код. &lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-supply-chain/&quot;&gt;Вправа про typosquatted MCP-пакет&lt;/a&gt; простежує залежність, опубліковану на один символ далі від довіреної назви, чий postinstall-хук відправляє файли з обліковими даними на хост атакувальника, поки термінал виглядає звично.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;чому-mcp-сервер-захищати-важче-ніж-api&quot;&gt;Чому MCP-сервер захищати важче, ніж API?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;MCP-сервер є мережевою службою, тож усе, що правдиве для незахищеного API, правдиве і для нього. Різниця в тому, що викликає його мовна модель, яка самостійно вирішує, які аргументи надіслати.&lt;/p&gt;
&lt;p&gt;Equixly провела оцінювання безпеки популярних реалізацій MCP та опублікувала результати в березні 2025 року. Вона знайшла вразливості інʼєкції команд у 43% протестованих серверів, обхід каталогів або довільне читання файлів у 22%, а необмежене завантаження URL у 30%. Коли про знахідки повідомили, 30% вендорів випустили виправлення, 45% назвали ризик теоретичним, а 25% не відповіли взагалі.&lt;/p&gt;
&lt;p&gt;Інʼєкція команд — категорія пʼять. Кожен аргумент, який отримує MCP-інструмент, є недовіреним входом, і вставляння цього входу в рядок shell-команди означає, що крапка з комою перестає бути даними.&lt;/p&gt;
&lt;p&gt;У &lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-command-injection/&quot;&gt;вправі про інʼєкцію команд MCP&lt;/a&gt; ви знаходите інʼєктований аргумент у трасі агента, поки інструмент повертає звичайний порожній результат, а root-реверс-шелл виносить облікові дані бази. Далі ви замінюєте виклик через shell на параметризований.&lt;/p&gt;
&lt;p&gt;Недостатня автентифікація — категорія сім, і саме її найчастіше вважають закритою. Схвалення процесом управління не є автентифікацією. У &lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-weak-auth/&quot;&gt;вправі про неавтентифікований MCP-сервер&lt;/a&gt; зареєстрований і схвалений сервер привʼязали до 0.0.0.0 заради пілота, і неавтентифікований &lt;code dir=&quot;auto&quot;&gt;tools/list&lt;/code&gt; тепер повертає інструменти фінансового сховища, які віддають імена рахунків та суми контрактів.&lt;/p&gt;
&lt;p&gt;Тіньові сервери — категорія девʼять, і саме через них інвентаризація, побудована з конфігурації клієнта, інвентаризацією не є. Сервер, піднятий для експерименту, працює далі на дефолтних облікових даних, а список у вашому клієнті показує лише те, що хтось свідомо додав. У &lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-shadow-servers/&quot;&gt;вправі про тіньові MCP-сервери&lt;/a&gt; ви запускаєте скан виявлення, звіряєте його з реєстром в обидва боки та вводите білий список на шлюзі.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;чого-не-можна-виправити-після-початку-інциденту&quot;&gt;Чого не можна виправити після початку інциденту?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Дві категорії мають спільну властивість, через яку їх варто закривати завчасно: жодну не можна доробити тоді, коли вона знадобиться.&lt;/p&gt;
&lt;p&gt;Брак аудиту й телеметрії — категорія вісім. Якщо логування викликів інструментів було вимкнене на вашому шлюзі у вікні, яке цікавить розслідування, ніщо з налаштованого потім не відновить того, що ніколи не записали. &lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-audit-gaps/&quot;&gt;Вправа про відсутній журнал аудиту MCP&lt;/a&gt; кидає скаргу клієнта в дводенну прогалину логування, дає вам знайти відповідь недоступною, а потім проводить через централізоване логування, строк зберігання, що переживає виявлення, та журнали з захистом від підробки.&lt;/p&gt;
&lt;p&gt;Надмірний обмін контекстом — категорія десять, і вона найтихіша з усього набору. Агент, що обслуговує багатьох клієнтів, тримає робочий контекст і памʼять, і те, і те є даними. Якщо жодне не обмежене сесією, інформація одного клієнта зʼявляється в розмові наступного, без зловживання інструментом і без зламаного контролю доступу.&lt;/p&gt;
&lt;p&gt;&lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-context-leak/&quot;&gt;Вправа про витік контексту між клієнтами&lt;/a&gt; запускає дві сесії та показує, як рахунок та дані картки одного клієнта зʼявляються у відповіді іншому.&lt;/p&gt;
&lt;p&gt;Далі ви доводите з траси інструментів, що жоден запит не витягнув чужий запис. Цей доказ і є суттю. Інцидент без жодного відмовленого доступу ваша поточна система виявлення не підніме.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-навчати-організацію-ризикам-mcp&quot;&gt;Як навчати організацію ризикам MCP?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Читання переліку категорій не будує рефлексу. Збої з цього списку виглядають нормально, поки тривають, і саме тому пройдений сценарій дає більше, ніж документ політики.&lt;/p&gt;
&lt;p&gt;Почніть із тих, хто додає сервери. Інженери та платформні команди відповідають за поводження з токенами, перегляд дозволів, фіксацію версій пакетів та конфігурацію шлюзу, а це сім категорій із десяти. Їм потрібні сценарії про &lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-supply-chain/&quot;&gt;ланцюг постачання&lt;/a&gt;, &lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-command-injection/&quot;&gt;інʼєкцію команд&lt;/a&gt; та &lt;a href=&quot;https://ransomleak.com/uk/exercises/mcp-weak-auth/&quot;&gt;автентифікацію&lt;/a&gt; до наступної інтеграції, а не після неї.&lt;/p&gt;
&lt;p&gt;Усім іншим потрібні дві категорії, для запуску яких не треба доступу до інфраструктури. Отруєння інструментів та підміна наміру приходять через звичайну роботу: схвалення інструмента, підсумовування тікета, пересилання документа. Працівники, що вже користуються &lt;a href=&quot;https://ransomleak.com/uk/blog/ai-coding-assistant-security-risks/&quot;&gt;AI-асистентами для коду&lt;/a&gt; чи підключеними чат-інструментами, перебувають у радіусі ураження незалежно від того, налаштовували вони щось чи ні.&lt;/p&gt;
&lt;p&gt;Команди безпеки отримують слідчу половину. Прогалини аудиту, тіньові сервери та витоки контексту виявляють, а не запобігають їм, і кожен випадок винагороджує знання того, як має виглядати нормальна траса, ще до того, як доведеться читати зламану.&lt;/p&gt;
&lt;p&gt;Усі десять категорій охоплені нашим &lt;a href=&quot;https://ransomleak.com/uk/blog/owasp-mcp-top-10-training-course/&quot;&gt;навчальним курсом OWASP MCP Top 10&lt;/a&gt;, який працює в браузері без реєстрації. Якщо ви будуєте програму безпеки AI за всіма трьома списками OWASP, &lt;a href=&quot;https://ransomleak.com/uk/contact-us/&quot;&gt;напишіть нам&lt;/a&gt; про послідовність шарів моделі, агента та протоколу для ваших команд.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;джерела&quot;&gt;Джерела&lt;/h2&gt;&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&quot;https://owasp.org/www-project-mcp-top-10/&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;OWASP MCP Top 10&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://genai.owasp.org/llm-top-10/&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;OWASP Top 10 for LLM Applications 2025&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://owasp.org/www-project-agentic-ai-top-10/&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;OWASP Top 10 for Agentic AI Applications&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://equixly.com/blog/2025/03/29/mcp-server-new-security-nightmare/&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Equixly: MCP Servers, the New Security Nightmare (березень 2025)&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://invariantlabs.ai/blog/mcp-security-notification-tool-poisoning-attacks&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Invariant Labs: MCP Tool Poisoning Attacks (квітень 2025)&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://modelcontextprotocol.io/&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Специфікація Model Context Protocol&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</content:encoded><category>безпека MCP</category><category>OWASP</category><category>безпека AI</category><category>Model Context Protocol</category><category>AI-агенти</category><category>безпека LLM</category></item><item><title>AWS IAM: практики проти ескалації привілеїв</title><link>https://ransomleak.com/uk/blog/aws-iam-security-best-practices/</link><guid isPermaLink="true">https://ransomleak.com/uk/blog/aws-iam-security-best-practices/</guid><pubDate>Fri, 28 Aug 2026 00:00:00 GMT</pubDate><content:encoded>&lt;p&gt;Обліковий запис build-агента повинен вміти завантажувати артефакти й читати власну конфігурацію. Більше нічого. На папері це короткий список, який легко перевірити.&lt;/p&gt;
&lt;p&gt;На практиці політика, прикріплена до нього, часто виглядає як &lt;code dir=&quot;auto&quot;&gt;&quot;Action&quot;: &quot;*&quot;, &quot;Resource&quot;: &quot;*&quot;&lt;/code&gt;, тому що wildcard був “достатньо близьким” до того, що потрібно пайплайну, і ніхто не повернувся, щоб звузити його. Цей обліковий запис тепер є адміністратором під нудною назвою, і той, хто його видав, може про це навіть не знати.&lt;/p&gt;
&lt;p&gt;Зловмиснику, який його знайде, не потрібно самому володіти привілейованою роллю. Достатньо передати її чомусь, що запуститься з нею, і саме тому цей клас помилок переживає ревʼю політик, яке перевіряє лише те, хто тримає адмінроль.&lt;/p&gt;

&lt;div&gt;&lt;h2 id=&quot;що-таке-безпека-aws-iam&quot;&gt;Що таке безпека AWS IAM?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Безпека AWS IAM — це практика надання хмарним ідентичностям (користувачам, ролям, сервісам) лише тих дозволів, які реально потрібні для їхньої роботи, і перевірки того, що ця межа тримається навіть після компрометації ролі, ключа чи акаунта. Вона охоплює обсяг політик, життєвий цикл ключів, витік облікових даних через сервіс метаданих, дозволи функцій та довіру, що дозволяє одному акаунту приймати роль в іншому.&lt;/p&gt;
&lt;p&gt;CIS AWS Foundations Benchmark виділяє керування ідентичностями та доступом в окремий домен контролю саме тому. Більшість хмарних інцидентів це не новий експлойт проти самого AWS. Це дозвіл, виданий коректно, яким скористався той, кому він ніколи не призначався.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;які-основні-ризики-ескалації-привілеїв-через-iam&quot;&gt;Які основні ризики ескалації привілеїв через IAM?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Згруповано за тим, де саме ламається довіра, тому кожен пункт має свого власника й свій фікс.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;обсяг-політики-wildcard-і-передача-ролей&quot;&gt;Обсяг політики: wildcard і передача ролей&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Політика, що надає всі дії на всіх ресурсах, за визначенням непіддається аудиту. Гірше те, що &lt;code dir=&quot;auto&quot;&gt;iam:PassRole&lt;/code&gt; дозволяє викликачу передати привілейовану роль сервісу, який виконає її замість нього, тож викликач ескалує права, ніколи не приймаючи цю роль сам. Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/over-permissive-iam/&quot;&gt;Over-Permissive IAM&lt;/a&gt; дає прочитати політику облікового запису build-агента, передати роль адміністратора аварійного доступу у функцію, яку ви створюєте, а потім переписати політику до названих дій на названих ресурсах із межею дозволів під нею.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;життєвий-цикл-ключів-довговічні-й-витекли-облікові-дані&quot;&gt;Життєвий цикл ключів: довговічні й витекли облікові дані&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Статичний ключ доступу не має терміну дії, тож розрив між витоком і зловживанням обмежений лише тим, коли хтось це помітить. Ключі витікають у логи збірок, клієнтський код і старі коміти, і продовжують автентифікувати місяцями пізніше, бо зі статичним ключем із часом нічого не змінюється. Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/long-lived-access-keys/&quot;&gt;Long-Lived Access Keys&lt;/a&gt; дає повторно використати ключ, узятий із весняного лога збірки, проти осіннього продакшн-акаунта, а потім замінити його федерацією, що видає короткоживучі облікові дані на кожен запуск замість свіжішого статичного ключа.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;ідентичність-інстансу-крадіжка-через-сервіс-метаданих&quot;&gt;Ідентичність інстансу: крадіжка через сервіс метаданих&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Будь-який процес на хмарному інстансі може запитати в сервісу метаданих облікові дані цього інстансу, і за замовчуванням сервіс не перевіряє, хто саме запитує. Вада, що дозволяє серверу робити запит за посиланням користувача, яка інакше була б незначною, перетворюється на спосіб украсти весь набір облікових даних ролі. Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/instance-metadata-abuse/&quot;&gt;Instance Metadata Abuse&lt;/a&gt; веде функцію завантаження за URL прямо до такої крадіжки, а потім закриває її вимогою токена сесії та лімітом переходів в одиницю.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;ідентичність-функції-надмірні-привілеї-serverless&quot;&gt;Ідентичність функції: надмірні привілеї serverless&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Функція це не скрипт. Це ідентичність, і все, що дозволяє її роль виконання, може зробити будь-хто, хто здатен її викликати.&lt;/p&gt;
&lt;p&gt;Обробник зображень із доступом до сховища на рівні всього акаунта це набагато ширший радіус ураження, ніж бакет мініатюр, до якого він насправді звертається. Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/serverless-over-privilege/&quot;&gt;Serverless Over-Privilege&lt;/a&gt; дає дістатися неавтентифікованого URL функції, витягнути обліковий запис бази даних зі змінних середовища, а потім звузити роль до одного бакета, який потрібен функції, і перенести секрет у кероване сховище.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;межі-акаунтів-довіра-між-акаунтами&quot;&gt;Межі акаунтів: довіра між акаунтами&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Акаунт це найсильніша межа радіуса ураження, яку дає хмара, але вона тримається лише тоді, коли довіра, спрямована в нього, звужена. Обліковий запис пісочниці без жодних цінних даних стає небезпечним у ту мить, коли може прийняти продакшн-роль, бо за пісочницями стежать значно рідше, ніж за продакшном. Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/multi-account-boundaries/&quot;&gt;Multi-Account Boundaries&lt;/a&gt; дає пройти саме цим шляхом, а потім поставити над акаунтом сервісну контрольну політику, щоб межа тримала навіть проти продакшн-адміністратора, який намагається її розширити назад.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;які-практики-безпеки-aws-iam-застосувати-першими&quot;&gt;Які практики безпеки AWS IAM застосувати першими?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;У порядку того, скільки ризику ескалації знімає кожен пункт, а не того, як він виглядає в чеклісті комплаєнсу.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Пишіть політики через перелічені дії й ресурси, ніколи не wildcard з обох боків.&lt;/strong&gt; Список, який можна прочитати повністю, це список, який можна перевірити. Wildcard це обіцянка, яку неможливо перевірити.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Додайте межу дозволів поверх кожної переліченої політики.&lt;/strong&gt; Вона ловить wildcard, до якого хтось сягне під тиском дедлайну, а саме тоді початкова помилка зазвичай і повторюється.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Замініть статичні ключі федерованими короткоживучими обліковими даними, де це можливо для навантаження.&lt;/strong&gt; Ключ, що сам спливає, неможливо відтворити через місяці після витоку.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Вимагайте IMDSv2 і встановіть ліміт переходів в одиницю.&lt;/strong&gt; Обмін токеном сесії зупиняє один підроблений запит від досягнення сервісу метаданих узагалі.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Звужуйте кожну роль виконання serverless до конкретного ресурсу, з яким працює функція.&lt;/strong&gt; Доступ до всього сховища чи бази даних майже ніколи не потрібен самій функції.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Виносьте секрети зі змінних середовища в кероване сховище секретів, яке функція читає під час виконання.&lt;/strong&gt; Це фіксує кожен доступ у журналі аудиту й робить ротацію можливою без повторного деплою.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Називайте конкретну роль у кожній політиці довіри між акаунтами й вимагайте зовнішній ідентифікатор.&lt;/strong&gt; Політика довіри, що називає весь акаунт, віддає продакшн будь-чому, що цей акаунт коли-небудь запустить.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Поставте сервісну контрольну політику над акаунтом для всього, що скомпрометований адміністратор ніколи не повинен мати змогу скасувати.&lt;/strong&gt; Фікси всередині акаунта можна скасувати зсередини акаунта. SCP, що діє над акаунтом, скасувати не можна.&lt;/li&gt;
&lt;/ol&gt;
&lt;div&gt;&lt;h2 id=&quot;як-навчати-інженерів-безпеки-aws-iam&quot;&gt;Як навчати інженерів безпеки AWS IAM?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Чекліст вчить дотримання правил. Він не вчить того рішення о шостій вечора, коли деплой падає через помилку дозволів, а найшвидший фікс це wildcard. Той, хто ніколи не бачив, що саме дає цей wildcard, все одно за нього візьметься.&lt;/p&gt;
&lt;p&gt;Це змінює тільки те, що людина проходить шлях ескалації сама. Інженер, який передав роль у власну функцію й побачив, як вона стає адміністратором, після цього пише вужчу політику без нагадувань.&lt;/p&gt;
&lt;p&gt;Саме так побудовані наші &lt;a href=&quot;https://ransomleak.com/uk/catalogue/cloud-security/&quot;&gt;вправи Cloud Infrastructure Security&lt;/a&gt; — девʼять, які ми випустили поряд з наявним курсом про контейнери в тій самій категорії Cloud Security. Кожна ставить вас на бік атакуючого першим, а потім дає задеплоїти фікс і довести, що той самий шлях більше не працює.&lt;/p&gt;
&lt;p&gt;Наш гайд &lt;a href=&quot;https://ransomleak.com/uk/blog/container-security-best-practices/&quot;&gt;практики безпеки контейнерів&lt;/a&gt; охоплює суміжну поверхню, де ті самі надто широкі дозволи проявляються як контейнер із більшим доступом, ніж потребує його образ. Якщо хочете почати зі сторони експозиції хмари, а не ідентичності, &lt;a href=&quot;https://ransomleak.com/uk/blog/aws-cloud-security-misconfigurations/&quot;&gt;найважливіші конфігураційні помилки AWS&lt;/a&gt; охоплюють бакети, мережу й журнали аудиту, які самі по собі фікси IAM не закриють.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;часті-запитання&quot;&gt;Часті запитання&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;&lt;strong&gt;Чи буває прийнятною політика IAM із wildcard?&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Рідко, і ніколи одночасно і в дії, і в ресурсі. Політика, що надає одну дію з wildcard проти конкретно названого ресурсу, піддається аудиту. Політика з wildcard в обох частинах це неписаний адміністративний дозвіл, і під нею завжди має бути межа дозволів.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Чому ротація витеклого ключа доступу має значення, якщо його вже відкликано?&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Відкликання зупиняє конкретний ключ. Воно нічого не робить із тим, що цей ключ уже встиг прочитати до того, як ви це помітили, а новий статичний ключ просто заново запускає той самий годинник. Федеровані короткоживучі облікові дані прибирають цей клас проблеми, а не скидають його.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Чи повністю закриває вимога IMDSv2 зловживання сервісом метаданих?&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Вона закриває варіант з одним запитом, а це більшість того, до чого дотягуються вади підробки запитів на сервері. Ліміт переходів в одиницю це друга половина, бо він не дає відповіді на ланцюжок запитів вийти за межі інстансу. Жодна із цих змін не потребує чіпати код застосунку, у якому була початкова вада.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Чим роль виконання serverless відрізняється від звичайної ролі IAM?&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Різний тригер, не ризик. Будь-хто, хто може викликати функцію, успадковує все, що дозволяє роль, тож неавтентифікований URL функції з широкою роллю рівнозначний широкій ролі взагалі без екрана входу перед нею.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Чому довіра між акаунтами потребує сервісної контрольної політики поверх звуженої політики довіри?&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Тому що звужена політика довіри це правило всередині акаунта, а правило всередині акаунта можна змінити зсередини акаунта, включно з адміністратором, який сам був скомпрометований. Сервісна контрольна політика діє над акаунтом, тож та сама зміна відхиляється незалежно від того, хто всередині акаунта її намагається зробити.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;почніть-з-однієї-політики&quot;&gt;Почніть з однієї політики&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Витягніть політику, прикріплену до облікового запису вашого CI чи build-агента, і прочитайте кожну дію та ресурс у ній. Якщо хоч одна сторона це wildcard, ви знайшли ту саму помилку, з якої починається ця стаття, і вона, ймовірно, прикріплена не лише до одного облікового запису.&lt;/p&gt;
&lt;p&gt;Наші &lt;a href=&quot;https://ransomleak.com/uk/catalogue/cloud-security/&quot;&gt;вправи Cloud Infrastructure Security&lt;/a&gt; безкоштовні для тестування, а щоб розгорнути їх на всю інженерну команду, &lt;a href=&quot;https://ransomleak.com/uk/contact-us/&quot;&gt;звʼяжіться з нами&lt;/a&gt;.&lt;/p&gt;</content:encoded><category>безпека aws iam</category><category>ескалація привілеїв</category><category>безпека ключів доступу</category><category>безпека хмари</category></item><item><title>Помилки конфігурації AWS, які варто виправити першими</title><link>https://ransomleak.com/uk/blog/aws-cloud-security-misconfigurations/</link><guid isPermaLink="true">https://ransomleak.com/uk/blog/aws-cloud-security-misconfigurations/</guid><pubDate>Fri, 28 Aug 2026 00:00:00 GMT</pubDate><content:encoded>&lt;p&gt;Сторінка підтримки просила клієнтів додати хостнейм сховища в allowlist, щоб завантаження працювали. Ніхто не думав двічі перед публікацією цього хостнейму, бо знати назву не те саме, що мати доступ до неї.&lt;/p&gt;
&lt;p&gt;Виявилося, що те саме. Запит на список до цього хостнейму спрацював зі звичайного браузера без жодного облікового запису, і поряд із папкою, яку компанія й справді хотіла опублікувати, лежала та, яку не хотів ніхто, повна клієнтських записів.&lt;/p&gt;
&lt;p&gt;У цьому бакеті нічого не було зламано в класичному сенсі. Дозвіл, який AWS вимикає за замовчуванням, хтось колись увімкнув з якоїсь причини, що мала сенс на той момент, і він так і лишився увімкненим, бо неправильна настройка нічим не відрізняється від правильної, доки хтось не поставить їй правильне питання.&lt;/p&gt;

&lt;div&gt;&lt;h2 id=&quot;що-таке-помилка-конфігурації-хмарної-безпеки&quot;&gt;Що таке помилка конфігурації хмарної безпеки?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Помилка конфігурації хмарної безпеки — це контроль, який існує на платформі, але був встановлений (або залишений невстановленим) так, що надає доступ, якого ніхто не планував. Вона охоплює дозволи сховища, мережеві правила, DNS-записи, що лишилися вказувати на виведені з експлуатації ресурси, і журнали аудиту, які покривають не всі регіони акаунта.&lt;/p&gt;
&lt;p&gt;На відміну від вразливості в коді, тут нічого не треба експлуатувати. Сама настройка і є всією проблемою.&lt;/p&gt;
&lt;p&gt;Gartner роками стверджує, що переважна більшість збоїв хмарної безпеки це помилка конфігурації з боку клієнта, а не вада платформи провайдера. AWS постачає безпечні значення за замовчуванням для більшості таких контролів. Інциденти трапляються тоді, коли пізніша зміна тихо зсуває ресурс від цього значення.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;які-найпоширеніші-помилки-конфігурації-aws&quot;&gt;Які найпоширеніші помилки конфігурації AWS?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Згруповано за рівнем, де живе настройка, бо в кожного свій власник і свій фікс.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;сховище-бакети-що-відповідають-незнайомцям&quot;&gt;Сховище: бакети, що відповідають незнайомцям&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Назви бакетів слідують конвенціям компанії й зʼявляються в коді сторінок, мобільних застосунках і документації підтримки, тож зловмиснику рідко доводиться вгадувати наосліп. Перелік вмісту бакета й читання обʼєктів це окремі дозволи, які видають разом випадково, і саме так анонімний запит завершується поверненням клієнтського експорту. Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/public-storage-buckets/&quot;&gt;Public Storage Buckets&lt;/a&gt; дає знайти й прочитати саме таку експозицію, а потім закрити її block-public-access на рівні акаунта як страхувальним контролем і політикою бакета, яка називає, хто саме може читати.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;мережа-security-groups-відкриті-в-інтернет&quot;&gt;Мережа: security groups, відкриті в інтернет&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Security group це фаєрвол, і одне поле в одному правилі вирішує, чи база даних доступна лише з рівня застосунку, чи з будь-якої адреси в інтернеті. Відкритий порт бази даних це запрошення, а не злам сам по собі, але команди, які вважають порт недосяжним, рідко ставлять за ним надійний логін. Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/cloud-network-exposure/&quot;&gt;Cloud Network Exposure&lt;/a&gt; дає підключитися прямо до продакшн-бази даних без застосунку на шляху, а потім звузити правило до підмережі застосунку й обґрунтувати, чому базам даних узагалі не місце в публічних підмережах.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;dns-субдомени-що-вказують-у-нікуди&quot;&gt;DNS: субдомени, що вказують у нікуди&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Виведення хмарного ресурсу з експлуатації без видалення DNS-запису, що на нього вказує, лишає назву, яку ви й досі володієте, спрямованою на все, що хтось наступний заявить своїм. Запис справжній, сертифікат виданий легітимно, і сторінка приходить з вашого реального домену, тому фішингова сторінка, подана в такий спосіб, обходить перевірку адресного рядка, на яку зазвичай спирається навчання з обізнаності. Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/subdomain-takeover/&quot;&gt;Subdomain Takeover&lt;/a&gt; дає заявити саме такий висячий запис своїм, а потім виправити це видаленням запису того самого дня, коли ресурс виводиться з експлуатації, а не через пізніший тікет.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;видимість-журнали-аудиту-що-не-покривають-акаунт&quot;&gt;Видимість: журнали аудиту, що не покривають акаунт&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Журнал аудиту, що покриває один регіон і жодного іншого, має сліпу зону, яку зловмисник з будь-якою точкою опори знайде і використає негайно, а вимкнення журналу посеред інциденту ховає все, що станеться після. Неможливо відтворити те, що ніколи не було записано. Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/cloud-audit-logging-gaps/&quot;&gt;Cloud Audit Logging Gaps&lt;/a&gt; дає розслідувати інцидент, де сталося саме це, а потім виправити це журналюванням на весь акаунт, перевіркою цілісності журналу, тривогою на будь-яку зміну конфігурації самого трейла й доставкою логів в акаунт, до якого джерело не має доступу.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;які-помилки-конфігурації-aws-виправити-першими&quot;&gt;Які помилки конфігурації AWS виправити першими?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;У порядку того, скільки експозиції знімає кожен фікс, а не того, як він виглядає в чеклісті аудиту.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Увімкніть block-public-access на рівні акаунта до того, як чіпати будь-яку окрему політику бакета.&lt;/strong&gt; Це страхувальний контроль, який тримає навіть тоді, коли хтось наступного кварталу знову напише необережну політику.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Видавайте перелік вмісту бакета й читання обʼєктів як окремі, свідомі дозволи.&lt;/strong&gt; Ставлення до них як до одного гранту і є тим, як анонімний запит закінчується читанням даних, які ніхто не планував публікувати.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Звужуйте кожне правило security group до підмережі чи сервісу, якому справді потрібен порт, ніколи не &lt;code dir=&quot;auto&quot;&gt;0.0.0.0/0&lt;/code&gt;.&lt;/strong&gt; Правило, що відповідає всьому інтернету, рідко є свідомим рішенням.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Тримайте бази даних поза публічними підмережами взагалі.&lt;/strong&gt; Правило фаєрвола відділяє одну настройку від помилки. Приватна підмережа прибирає експозицію як категорію.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Видаляйте DNS-запис того самого дня, коли ресурс виводиться з експлуатації, а не пізнішим тікетом.&lt;/strong&gt; Висячий запис це назва, яку можна заявити собі, доки вона існує.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Скануйте на записи, що досі вказують на ресурси, якими ви більше не володієте.&lt;/strong&gt; Виведення з експлуатації зазвичай відбувається швидше, ніж хтось це документує, тож сканування знаходить те, що самою лише політикою пропустять.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Увімкніть журнал аудиту хмари на весь акаунт, у кожному регіоні, до того, як він знадобиться.&lt;/strong&gt; Трейл, що покриває лише той регіон, у якому ви розгорнулися першим, це сліпа зона з вашим імʼям на ній.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Увімкніть перевірку цілісності файлів журналу й тривогу на будь-яку зміну конфігурації самого трейла.&lt;/strong&gt; Вимкнення журналювання це та єдина дія, успіх якої ховає всі дії після неї.&lt;/li&gt;
&lt;/ol&gt;
&lt;div&gt;&lt;h2 id=&quot;як-навчати-інженерів-помилок-конфігурації-хмари&quot;&gt;Як навчати інженерів помилок конфігурації хмари?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Більшість команд вчаться на цьому так само, як компанія з початку статті: зі звіту дослідника чи рахунку в пʼять разів більшого за звичайний. Це дороге навчання, і воно покриває лише ту одну помилку конфігурації, яку випадково знайшли.&lt;/p&gt;
&lt;p&gt;Альтернатива це пройти експозицію самому до того, як вона стане живою в продакшні. Інженер, який перелічив вміст бакета без облікових даних і побачив, як повертається клієнтський експорт, після цього перевіряє block-public-access на кожному акаунті без нагадувань.&lt;/p&gt;
&lt;p&gt;Саме так працюють наші &lt;a href=&quot;https://ransomleak.com/uk/catalogue/cloud-security/&quot;&gt;вправи Cloud Infrastructure Security&lt;/a&gt; — девʼять вправ, які ми випустили в категорії Cloud Security поряд з наявним курсом про контейнери. Кожна ставить вас на бік атакуючого в реальній експозиції першою, а потім дає задеплоїти фікс і довести, що він закрив діру.&lt;/p&gt;
&lt;p&gt;Якщо хочете почати з ідентичності, а не з мережі й сховища, &lt;a href=&quot;https://ransomleak.com/uk/blog/aws-iam-security-best-practices/&quot;&gt;практики AWS IAM проти ескалації привілеїв&lt;/a&gt; охоплюють помилки ролей і ключів, які лежать під більшістю таких інцидентів. Наш гайд &lt;a href=&quot;https://ransomleak.com/uk/blog/container-security-best-practices/&quot;&gt;практики безпеки контейнерів&lt;/a&gt; охоплює суміжну поверхню на рівні образу й runtime.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;часті-запитання&quot;&gt;Часті запитання&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;&lt;strong&gt;Як зловмисники знаходять публічні S3-бакети, якщо не знають назви?&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Вони перелічують. Назви бакетів слідують конвенціям компанії й зʼявляються в коді сторінок, мобільних застосунках, логах збірок, документації підтримки й публічних репозиторіях, а сканери, що перевіряють конвенції назв по всьому інтернету, працюють постійно. Вгадати назву за конвенцією можна за секунди, а не дні.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Чи достатньо виправити одну політику бакета, коли знайдено експозицію?&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Ні. Політика бакета це конкретна помилка, але настройка на рівні акаунта це страхувальний контроль. Виправлення лише знайденого бакета лишає ту саму помилку доступною на кожному іншому бакеті в акаунті, тому block-public-access має бути на рівні акаунта в першу чергу.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Чому захоплення субдомену працює, навіть якщо наш домен ніколи не був скомпрометований?&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Тому що з доменом усе гаразд. Проблема в DNS-записі, що досі вказує на ресурс, якого більше не існує, а хмарні провайдери дозволяють будь-кому заявити своєю незаявлену назву ресурсу. Запис, домен і сертифікат усі справді ваші, і саме це робить сторінку, яка зʼявляється в результаті, переконливою.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Чим security group відрізняється від network ACL?&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Security group зі станом і привʼязана до ресурсу, тож правило, яке дозволяє вхідний трафік, автоматично дозволяє відповідну вихідну відповідь. Network ACL без стану й привʼязана до підмережі, оцінюється до того, як трафік узагалі дістанеться security group. Більшість експозицій зводяться до правила security group, бо саме його команди редагують найчастіше.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Чи відновлює увімкнення журналу аудиту після інциденту те, що було пропущено?&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Ні. Увімкнення журналювання не заповнює заднім числом нічого з того, що сталося до зміни настройки, а регіон, який ніколи не покривався, не має запису, який можна відновити, незалежно від того, коли ви це помітите. Єдиний фікс, що допомагає після факту, це покриття кожного регіону до наступного інциденту, а не цього.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;почніть-з-одного-бакета&quot;&gt;Почніть з одного бакета&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Виконайте анонімний запит до бакета сховища, яким ваша команда користується найчастіше, і подивіться, що повернеться без жодного облікового запису. Якщо повернеться щось окрім повідомлення про відмову доступу, ви знайшли ту саму помилку конфігурації, з якої починається ця стаття.&lt;/p&gt;
&lt;p&gt;Наші &lt;a href=&quot;https://ransomleak.com/uk/catalogue/cloud-security/&quot;&gt;вправи Cloud Infrastructure Security&lt;/a&gt; безкоштовні для тестування, а щоб розгорнути їх на всю інженерну команду, &lt;a href=&quot;https://ransomleak.com/uk/contact-us/&quot;&gt;звʼяжіться з нами&lt;/a&gt;.&lt;/p&gt;</content:encoded><category>помилки конфігурації aws</category><category>безпека s3 bucket</category><category>практики безпеки security group</category><category>безпека хмари</category></item><item><title>Безпека API: OWASP API Top 10 на практиці</title><link>https://ransomleak.com/uk/blog/api-security-best-practices/</link><guid isPermaLink="true">https://ransomleak.com/uk/blog/api-security-best-practices/</guid><pubDate>Tue, 25 Aug 2026 00:00:00 GMT</pubDate><content:encoded>&lt;p&gt;Розробник створює ендпоінт, який повертає замовлення клієнта. Він перевіряє токен сесії, завантажує замовлення за ідентифікатором з URL і повертає його. Усі тести проходять, рев’ю схвалює, API виходить у продакшн.&lt;/p&gt;
&lt;p&gt;Ніде в цьому потоці не запитано, чи належить це замовлення тому, хто викликає ендпоінт. Змініть одну цифру в ідентифікаторі, і ендпоінт віддасть чужий запис, бо йому просто не сказали цього не робити.&lt;/p&gt;
&lt;p&gt;Ця одна відсутня перевірка є пунктом API1 в OWASP API Security Top 10 і досі залишається найпоширенішим способом витоку даних із реальних API. Вона ж показує, чому практики безпеки API читаються інакше, ніж практики безпеки вебзастосунків.&lt;/p&gt;
&lt;p&gt;Уразливість тут не в payload, не в помилці кодування і не у відсутньому заголовку. Це бізнес-правило, яке ніхто не записав.&lt;/p&gt;

&lt;div&gt;&lt;h2 id=&quot;що-таке-практики-безпеки-api&quot;&gt;Що таке практики безпеки API?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Практики безпеки API — це правила проєктування та реалізації, які тримають API у безпеці після того, як зловмисник уже має дійсний токен. Вони охоплюють авторизацію на кожному об’єкті та кожній функції, автентифікацію, стійку до автоматизації, відповіді лише з потрібними клієнту полями, серверні обмеження на обсяг одного запиту та точну інвентаризацію всіх опублікованих версій.&lt;/p&gt;
&lt;p&gt;Це визначення свідомо починається після автентифікації. Більшість зломів API відбувається за участю того, хто справді увійшов у систему, з виданими йому обліковими даними, на ендпоінті, до якого йому дозволено звертатися.&lt;/p&gt;
&lt;p&gt;Помилка в тому, що сервер підтвердив особу і пропустив питання про дозвіл. Саме тому OWASP API Security Top 10 виглядає так несхоже на вебсписок: дві найвищі позиції — це зламаний контроль доступу, розділений за тим, до чого дістається виклик, до чужого об’єкта чи до функції, яку його роль не має викликати.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;чому-api-ламаються-інакше-ніж-вебзастосунки&quot;&gt;Чому API ламаються інакше, ніж вебзастосунки?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;У вебзастосунку інтерфейс тихо забезпечує половину моделі безпеки. Кнопки приховані від ролей, яким вони не потрібні, поля відкидаються ще до рендерингу, а розмір сторінки задає шаблон.&lt;/p&gt;
&lt;p&gt;В API цього немає взагалі. Клієнтом є те, що вирішить запустити той, хто викликає, тож кожне обмеження, яке раніше накладав інтерфейс, має існувати на сервері або не існує ніде.&lt;/p&gt;
&lt;p&gt;Це змінює те, що можна вважати даністю. Відповідь і є API, а не екран, і тіло запиту повністю контролює зловмисник, включно з полями, яких ваша форма ніколи не показувала.&lt;/p&gt;
&lt;p&gt;Ідентифікатор у шляху — це параметр, а не факт. Усе, що надсилає клієнт, може відредагувати той, хто тримає токен.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-owasp-api-security-top-10-групує-реальні-збої&quot;&gt;Як OWASP API Security Top 10 групує реальні збої?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Редакція 2023 року легше лягає в навчання, якщо згрупувати її за питанням, яке сервер забув поставити.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;авторизація-чи-належить-цей-обєкт-цьому-виклику&quot;&gt;Авторизація: чи належить цей об’єкт цьому виклику?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Broken object level authorization, API1, це саме той випадок із початку статті. Сервер завантажує названий у запиті об’єкт і повертає його без порівняння власності, тож будь-який автентифікований виклик може перебирати ідентифікатори та збирати записи. Наша &lt;a href=&quot;https://ransomleak.com/uk/exercises/broken-object-level-authorization/&quot;&gt;вправа з BOLA&lt;/a&gt; ставить вас по обидва боки: підмініть ідентифікатор і прочитайте чужу поїздку, а потім додайте перевірку власності, яка це зупиняє.&lt;/p&gt;
&lt;p&gt;Broken function level authorization, API5, це рольова версія тієї самої прогалини. Адмінські маршрути живуть у тому самому API, що й користувацькі, елементи керування сховані в інтерфейсі, а самі ендпоінти не мають перевірки ролі, тож до них дістається будь-який дійсний токен. У &lt;a href=&quot;https://ransomleak.com/uk/exercises/broken-function-level-authorization/&quot;&gt;вправі з BFLA&lt;/a&gt; ви викликаєте службові ендпоінти з облікового запису аналітика лише для читання, а потім виправляєте це на рівні роутера, а не обробника.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;автентифікація-чи-можна-перебрати-перевірку&quot;&gt;Автентифікація: чи можна перебрати перевірку?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Broken authentication, API2, рідко означає зламану перевірку облікових даних. Зазвичай це коректна перевірка без жодного захисту від автоматизації, і це стає вирішальним, коли обліковий елемент короткий.&lt;/p&gt;
&lt;p&gt;Шестизначний код з листа має мільйон варіантів. Без обмеження частоти чи блокування зловмисник, який знає лише адресу пошти, здатний пройти весь простір. &lt;a href=&quot;https://ransomleak.com/uk/exercises/broken-user-authentication/&quot;&gt;Вправа зі зламаної автентифікації&lt;/a&gt; проводить цю атаку проти ендпоінта без лімітів, а потім обмежує частоту на акаунт і повертає 429.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;дані-що-насправді-є-у-відповіді&quot;&gt;Дані: що насправді є у відповіді?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Надмірне розкриття даних трапляється, коли ендпоінт серіалізує весь збережений об’єкт і покладається на клієнта, що той покаже лише безпечні поля. Екран виглядає нормально. Сирий JSON у вкладці мережі несе номер телефону, дату народження й координати.&lt;/p&gt;
&lt;p&gt;Виправлення полягає в білому списку серіалізації, а не в розумнішому клієнті. Пройдіть це у &lt;a href=&quot;https://ransomleak.com/uk/exercises/excessive-data-exposure/&quot;&gt;вправі з надмірного розкриття даних&lt;/a&gt;, де ви порівнюєте відрендерену сторінку профілю з відповіддю за нею.&lt;/p&gt;
&lt;p&gt;Масове призначення — та сама проблема, спрямована в інший бік. Коли ендпоінт оновлення прив’язує кожне поле з тіла запиту до моделі, клієнт може додати &lt;code dir=&quot;auto&quot;&gt;role&lt;/code&gt; чи &lt;code dir=&quot;auto&quot;&gt;balance&lt;/code&gt; до PATCH і записати атрибути, яких форма ніколи не показувала. &lt;a href=&quot;https://ransomleak.com/uk/exercises/mass-assignment/&quot;&gt;Вправа з масового призначення&lt;/a&gt; створює бонусний баланс двома зайвими ключами, а потім прив’язує лише редаговані поля.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;ліміти-та-інвентаризація-про-що-ви-забули&quot;&gt;Ліміти та інвентаризація: про що ви забули?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Unrestricted resource consumption, API4, охоплює ендпоінти без серверного обмеження на обсяг одного запиту. Розмір сторінки, взятий просто з рядка запиту, перетворює звичайну пагінацію на повний експорт таблиці. Подивіться, як це працює, у &lt;a href=&quot;https://ransomleak.com/uk/exercises/unrestricted-resource-consumption/&quot;&gt;вправі з необмеженого споживання ресурсів&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Improper inventory management, API9, це версія, яку не полагодити в коді, на який ви дивитесь. Застаріла v1, задокументована як виведена з експлуатації, але ніколи не вимкнена, досі відповідає, і без жодного контролю, який додала v2. &lt;a href=&quot;https://ransomleak.com/uk/exercises/improper-inventory-management/&quot;&gt;Вправа з інвентаризації API&lt;/a&gt; читає записи через стару версію, а потім коректно закриває її статусом 410 Gone.&lt;/p&gt;
&lt;p&gt;Security misconfiguration, API8, завершує набір. Політика CORS, яка відображає будь-який Origin і дозволяє облікові дані, дає можливість будь-якому сайту прочитати авторизований акаунт, і жодної помилки в застосунку для цього не потрібно.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;які-практики-безпеки-api-справді-зменшують-ризик&quot;&gt;Які практики безпеки API справді зменшують ризик?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Порядок нижче визначений тим, скільки ймовірності зламу знімає кожен крок на годину роботи інженера, а не тим, як вони йдуть у стандарті.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Перевіряйте власність на рівні даних, а не обробника.&lt;/strong&gt; Запит із фільтром за ідентифікатором того, хто викликає, неможливо забути так, як умовний оператор. Обробники копіюють, методи репозиторію перевикористовують.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Ставте перевірки ролей на роутері.&lt;/strong&gt; Захист, застосований на маршруті, аудиюється в одному файлі. Захист усередині кожного обробника аудиюється лише читанням їх усіх.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Серіалізуйте за білим списком.&lt;/strong&gt; Опишіть поля, які може містити відповідь. Усе, що додадуть до моделі пізніше, лишається приватним, доки хтось свідомо його не опублікує.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Прив’язуйте теж за білим списком.&lt;/strong&gt; Приймайте з тіла запиту названий набір записуваних полів і відкидайте решту, щоб нова колонка ніколи не стала випадково доступною для запису з клієнта.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Обмежуйте розмір сторінки та частоту на сервері.&lt;/strong&gt; Задайте жорсткий максимум, який не підніме жоден параметр запиту, і обмежуйте частоту на акаунт, а не на IP.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Логуйте читання, а не лише записи.&lt;/strong&gt; Авторизований доступ — єдина категорія зловживань, яка не порушує жодного контролю, тож журнал аудиту є єдиним механізмом виявлення. &lt;a href=&quot;https://ransomleak.com/uk/exercises/insufficient-logging-and-monitoring/&quot;&gt;Вправа з недостатнього логування та моніторингу&lt;/a&gt; показує агента підтримки, який дістає профіль клієнта без тікета й не лишає слідів.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Ведіть інвентар і дотримуйтеся дат виведення з експлуатації.&lt;/strong&gt; Застаріла версія, яка досі відповідає, це продакшн, що б не писала документація.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Параметризуйте кожен запит.&lt;/strong&gt; Ін’єкції старші за REST і досі виходять у реліз. &lt;a href=&quot;https://ransomleak.com/uk/exercises/injection/&quot;&gt;Вправа з ін’єкцій в API&lt;/a&gt; перетворює пошук у каталозі на повне читання бази, а потім параметризує запит так, щоб введення лишалося даними.&lt;/li&gt;
&lt;/ol&gt;
&lt;div&gt;&lt;h2 id=&quot;як-навчати-розробників-безпеці-api&quot;&gt;Як навчати розробників безпеці API?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Читання OWASP API Security Top 10 дає словник. Воно не дає рефлексу, бо впізнати BOLA на слайді і помітити, що щойно написаний метод репозиторію приймає ідентифікатор і не приймає користувача, це різні навички.&lt;/p&gt;
&lt;p&gt;Переноситься в роботу інша схема: спочатку атака, потім виправлення, на коді, який поводиться як код вашої команди. Розробник, який особисто перебрав ідентифікатори на ендпоінті й побачив чужі записи, більше не пише запити без фільтра. Той, хто бачив лише схему, зазвичай пише.&lt;/p&gt;
&lt;p&gt;Саме так побудовані наші &lt;a href=&quot;https://ransomleak.com/uk/catalogue/api-security/&quot;&gt;вправи з безпеки API&lt;/a&gt;. Кожна запускає робочу атаку проти реалістичного сервісу, а потім вимагає випустити виправлення й довести, що атака більше не працює. Той самий підхід покриває вебрівень у &lt;a href=&quot;https://ransomleak.com/uk/catalogue/application-security/&quot;&gt;каталозі з безпеки застосунків&lt;/a&gt;, тож команда може рухатися вебсписком і API-списком OWASP, не змінюючи спосіб навчання.&lt;/p&gt;
&lt;p&gt;Ширше порівняння платформ за мовним покриттям, мапуванням на OWASP і ціною є в нашому огляді &lt;a href=&quot;https://ransomleak.com/uk/blog/best-secure-coding-training-2026/&quot;&gt;платформ навчання безпечного коду&lt;/a&gt;.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-виміряти-чи-спрацювало-навчання-з-безпеки-api&quot;&gt;Як виміряти, чи спрацювало навчання з безпеки API?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Відсоток проходження вимірює відвідуваність. Поведінку вимірюють три сигнали.&lt;/p&gt;
&lt;p&gt;Відстежуйте частку нових ендпоінтів, які виходять на перше рев’ю вже з перевіркою власності, до того як хтось про неї попросить. Відстежуйте, скільки застаріла версія лишається доступною після оголошеної дати вимкнення. Відстежуйте, чи знахідки з авторизації на пентестах збираються в новому коді, чи в написаному до навчання.&lt;/p&gt;
&lt;p&gt;Усі три рахуються із систем, які у вас уже працюють. Жоден не потребує опитування.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;часті-запитання&quot;&gt;Часті запитання&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;&lt;strong&gt;Яка вразливість API найпоширеніша?&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Broken object level authorization, пункт API1 в OWASP API Security Top 10. API підтверджує, що виклик має дійсну сесію, а потім повертає будь-який названий у запиті об’єкт без перевірки, що той належить саме цьому користувачеві. Вона поширена, бо перевірку треба свідомо написати для кожного маршруту з ідентифікатором, а зелені тести ніяк не вказують на її відсутність.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Чи відрізняється OWASP API Security Top 10 від OWASP Top 10?&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Так. Вебсписок покриває класи рівня застосунку, як-от ін’єкції, криптографічні збої та помилки конфігурації, по всьому застосунку. Список для API обмежений інтерфейсами, які споживає код, а не браузер, тому авторизація там має два окремі пункти, для об’єктів і для функцій, і додано інвентаризацію забутих версій та хостів.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Як часто проводити навчання з безпеки API?&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Прив’язуйте його до роботи, а не до календаря. Кожен розробник, який торкатиметься API-ендпоінта, має пройти вправи з авторизації та розкриття даних до першої такої зміни, з коротким оновленням після перегляду списку OWASP або після того, як знахідка з авторизації дійшла до продакшну.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Чи можна закрити безпеку API шлюзом або WAF?&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Лише частково. Шлюз добре забезпечує автентифікацію, ліміти частоти та валідацію схеми, і це реальні контролі, які варто мати. Він не може вирішити, чи замовлення 4192 належить тому, хто його запитує, бо ця відповідь живе у вашій моделі даних, а отже авторизацію на рівні об’єкта треба реалізувати в застосунку.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Що розробнику виправити першим у наявному API?&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Перелічіть усі маршрути, які приймають ідентифікатор, і переконайтеся, що кожен фільтрує за тим, хто викликає. Один такий прохід закриває найчастішу категорію зі списку, і зробити його можна за таблицею маршрутів, не чекаючи на пентест.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;почніть-з-одного-ендпоінта&quot;&gt;Почніть з одного ендпоінта&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Візьміть найзавантаженіший маршрут з ідентифікатором у вашому API та прочитайте запит за ним. Якщо фільтр називає лише ідентифікатор об’єкта і не називає того, хто викликає, ви щойно знайшли ту саму помилку, з якої починається ця стаття.&lt;/p&gt;
&lt;p&gt;Далі дайте розробникам на чому потренуватися. Наші &lt;a href=&quot;https://ransomleak.com/uk/catalogue/api-security/&quot;&gt;вправи з безпеки API&lt;/a&gt; безкоштовні, а про впровадження в інженерній команді можна &lt;a href=&quot;https://ransomleak.com/uk/contact-us/&quot;&gt;поговорити з нами&lt;/a&gt;.&lt;/p&gt;</content:encoded><category>безпека API</category><category>OWASP API Security Top 10</category><category>безпека застосунків</category><category>appsec</category></item><item><title>Безпека контейнерів: практики для образів і runtime</title><link>https://ransomleak.com/uk/blog/container-security-best-practices/</link><guid isPermaLink="true">https://ransomleak.com/uk/blog/container-security-best-practices/</guid><pubDate>Tue, 25 Aug 2026 00:00:00 GMT</pubDate><content:encoded>&lt;p&gt;Збірка передає токен розгортання в крок &lt;code dir=&quot;auto&quot;&gt;RUN&lt;/code&gt;, використовує його й видаляє файл наступним рядком. Dockerfile виглядає акуратно. Образ публікується в публічний реєстр.&lt;/p&gt;
&lt;p&gt;Шари образу доступні лише для додавання, тож видалення нічого не прибрало. Воно поклало новий шар поверх того, який досі тримає токен, і &lt;code dir=&quot;auto&quot;&gt;docker history&lt;/code&gt; зчитує його однією командою.&lt;/p&gt;
&lt;p&gt;Ця відстань між тим, що Dockerfile нібито робить, і тим, що образ насправді містить, і є полем роботи з безпеки контейнерів. У runtime є дзеркальна версія тієї самої проблеми, де прапорець, доданий, щоб контейнер запрацював у стейджингу, тихо віддає йому хост.&lt;/p&gt;

&lt;div&gt;&lt;h2 id=&quot;що-таке-безпека-контейнерів&quot;&gt;Що таке безпека контейнерів?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Безпека контейнерів — це практика поводження з образом і середовищем виконання як з межами безпеки, а не як з деталями пакування. Вона охоплює те, що містить зібраний образ, звідки він походить і хто може в нього писати, з якими привілеями працює контейнер і до яких портів та хостів він дістається після запуску.&lt;/p&gt;
&lt;p&gt;NIST SP 800-190, Application Container Security Guide, ділить задачу так само: ризики образів, ризики реєстрів, ризики оркестратора, ризики середовища виконання та ризики хостової ОС. Більшість інцидентів припадає на перші чотири, і більшість із них є конфігурацією, а не кодом.&lt;/p&gt;
&lt;p&gt;Різниця, яка має значення щодня, проста. Безпека застосунків питає, чи коректно ваш код обробляє введення. Безпека контейнерів питає, що ваш код успадковує, під ким він працює і хто ще може до нього дістатися.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;чим-безпека-контейнерів-відрізняється-від-безпеки-застосунків&quot;&gt;Чим безпека контейнерів відрізняється від безпеки застосунків?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Уразливість застосунку дає зловмиснику одне: рівно те, що дозволяє ця конкретна вада. Слабкості контейнера вирішують, наскільки далеко це одне зайде.&lt;/p&gt;
&lt;p&gt;Ін’єкція команд у сервісі, який працює під непривілейованим користувачем у distroless-образі, дає зловмиснику одну команду без шелу й без інструментів. Та сама вада у привілейованому контейнері з монтуванням хоста дає root на машині.&lt;/p&gt;
&lt;p&gt;Різницю визначають те, що образ привіз із собою, і те, що контейнеру видали. Кожен інструмент усередині образу є інструментом, який успадкує зловмисник, а контейнер — це набір можливостей ядра, які деплой може просто вимкнути.&lt;/p&gt;
&lt;p&gt;Мережа додає третю змінну. Прив’язку порту створює середовище виконання контейнерів на хості, тож у рев’ю security group вона не з’являється взагалі.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;які-основні-ризики-безпеки-контейнерів&quot;&gt;Які основні ризики безпеки контейнерів?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Групування за місцем, де виникає збій, полегшує розподіл відповідальності між командами.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;збірка-що-потрапляє-всередину-образу&quot;&gt;Збірка: що потрапляє всередину образу&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Секрети, запечені в шари, є найпрямішим ризиком. Облікові дані, передані у збірку, лишаються в цьому шарі назавжди, а образи в публічних реєстрах скануються саме заради цього. &lt;a href=&quot;https://ransomleak.com/uk/exercises/secrets-in-image-layers/&quot;&gt;Вправа «Секрети в шарах образів»&lt;/a&gt; веде вас через завантаження опублікованого образу платіжної компанії, зчитування дійсного токена з історії збірки, ротацію облікових даних і перезбірку з secret mount у BuildKit.&lt;/p&gt;
&lt;p&gt;Це інший збій, ніж секрет, закомічений у репозиторій, хоча результат виглядає однаково. Механізм збереження тут шари, а не коміти, і виправленням є збірка, яка ніколи не пише значення на диск. Якщо облікові дані є ще й в історії системи контролю версій, цю половину покриває &lt;a href=&quot;https://ransomleak.com/uk/exercises/secrets-in-git-history/&quot;&gt;вправа «Секрети в історії Git»&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Роздуті runtime-образи є тихішою проблемою збірки. Продакшн-образ із менеджером пакетів, компілятором, шелом і мережевими утилітами перетворює обмежену ваду на робочий набір інструментів. &lt;a href=&quot;https://ransomleak.com/uk/exercises/minimal-container-images/&quot;&gt;Вправа «Мінімальні образи контейнерів»&lt;/a&gt; стискає 412 МБ runtime багатоетапною збіркою й доводить, що шелу в підсумковому образі більше немає.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;постачання-звідки-взявся-базовий-образ&quot;&gt;Постачання: звідки взявся базовий образ&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Плаваючий тег базового образу означає, що шар під вашим кодом змінюється без чийогось рішення. Застарілий тег означає, що опубліковані відомі вразливості їдуть у продакшн з кожним деплоєм, у шарі, про який не згадує жоден файл залежностей. &lt;a href=&quot;https://ransomleak.com/uk/exercises/vulnerable-base-images/&quot;&gt;Вправа «Вразливі базові образи»&lt;/a&gt; сканує розгорнутий образ, закріплює базу за digest, переходить на slim-варіант і пересканує, щоб довести, що знахідки більше немає.&lt;/p&gt;
&lt;p&gt;Гірше, коли база була ворожою від початку. Опублікувати образ під назвою, схожою на довірену, може будь-хто, і без перевірки підписів рядок &lt;code dir=&quot;auto&quot;&gt;FROM&lt;/code&gt; є просто рядком. &lt;a href=&quot;https://ransomleak.com/uk/exercises/malicious-base-images/&quot;&gt;Вправа «Шкідливі базові образи»&lt;/a&gt; простежує криптомайнер до видавця-двійника, а потім переводить перевірку підписів на момент завантаження, а не на момент інциденту.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;розповсюдження-хто-може-читати-й-писати-у-ваш-реєстр&quot;&gt;Розповсюдження: хто може читати й писати у ваш реєстр&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Реєстр тримає ваш код, вашу конфігурацію та артефакт, який ви розгортаєте. Анонімне завантаження віддає все це кожному, хто вгадає назву репозиторію, а анонімний запис дозволяє замінити тег, який ви саме збираєтесь випустити.&lt;/p&gt;
&lt;p&gt;&lt;a href=&quot;https://ransomleak.com/uk/exercises/container-registry-exposure/&quot;&gt;Вправа «Незахищеність реєстру контейнерів»&lt;/a&gt; покриває обидві половини й завершується обмеженими правами на запис і замороженими релізними тегами.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;runtime-що-видали-контейнеру&quot;&gt;Runtime: що видали контейнеру&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Прапорець privileged разом із монтуванням хоста перетворює виконання коду в маловажливому воркері на контроль над машиною під ним. Процес, що працює як root усередині контейнера, є root на ядрі хоста, і це щоразу дивує тих, хто бачить це вперше. Пройдіть це у &lt;a href=&quot;https://ransomleak.com/uk/exercises/privileged-containers/&quot;&gt;вправі «Привілейовані контейнери»&lt;/a&gt;, де образ і деплой виправляються окремо, бо це два різні власники.&lt;/p&gt;
&lt;p&gt;Docker API еквівалентний root і постачається без автентифікації. Демон, якому сказали слухати мережевий порт з вимкненим TLS, відповість кожному, хто до нього дістанеться, і на відміну від втечі з контейнера тут не потрібен жоден плацдарм. &lt;a href=&quot;https://ransomleak.com/uk/exercises/exposed-docker-daemon/&quot;&gt;Вправа «Відкритий Docker-демон»&lt;/a&gt; починається з публічної сторінки статусу, яка називає продакшн-вузол, і завершується взаємним TLS зі скоупленим проксі до сокета.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;мережа-що-насправді-опублікувала-привязка-порту&quot;&gt;Мережа: що насправді опублікувала прив’язка порту&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Публікація порту контейнера прив’язує його до всіх інтерфейсів за замовчуванням. Прив’язка, написана так, як її пише розробник на ноутбуці, здатна винести базу даних у публічний інтернет, коли той самий стек їде в продакшн, і хмарний фаєрвол при цьому не змінюється.&lt;/p&gt;
&lt;p&gt;У мережі bridge за замовчуванням кожен контейнер також дістається до кожного іншого. &lt;a href=&quot;https://ransomleak.com/uk/exercises/container-network-exposure/&quot;&gt;Вправа «Незахищеність мережі контейнера»&lt;/a&gt; підключається до опублікованого порту бази без участі застосунку, прив’язує мапінг до loopback і сегментує сервіси у власну мережу.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;які-практики-безпеки-контейнерів-застосувати-першими&quot;&gt;Які практики безпеки контейнерів застосувати першими?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Порядок визначений тим, скільки ризику знімає кожен крок на годину роботи, а не тим, де він стоїть у бенчмарку.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Скануйте образи в CI і зупиняйте збірку на критичних знахідках у базовому шарі.&lt;/strong&gt; Це ловить категорію, яку не покриває жодне рев’ю залежностей.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Закріплюйте базові образи за digest.&lt;/strong&gt; Тег є рухомою ціллю. Digest є саме тим, що ви протестували.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Використовуйте secret mount під час збірки, а не build-аргументи.&lt;/strong&gt; Облікові дані з &lt;code dir=&quot;auto&quot;&gt;--build-arg&lt;/code&gt; записуються в образ. Secret mount у BuildKit не записується.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Розділяйте збірку та runtime багатоетапною збіркою.&lt;/strong&gt; Компілятори, менеджери пакетів і шели належать етапу збірки й більше нікуди.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Запускайте від імені не-root користувача й типово скидайте capabilities.&lt;/strong&gt; Задайте користувача в образі, щоб деплой не зміг тихо повернутися до root.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Ніколи не запускайте privileged, а монтування хоста зробіть точкою рев’ю.&lt;/strong&gt; І те, і те іноді потрібне і завжди варте свідомого рішення.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Вимагайте автентифікацію в реєстрі та заморожуйте релізні теги.&lt;/strong&gt; Анонімне завантаження є витоком даних. Анонімний запис є компрометацією ланцюга постачання.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Прив’язуйте опубліковані порти до loopback, якщо сервіс справді не публічний.&lt;/strong&gt; Публічні ставте за проксі, який контролюєте ви.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Ніколи не виставляйте Docker-демон на TCP-порт без взаємного TLS.&lt;/strong&gt; Якщо контейнеру потрібен сокет, поставте перед ним скоуплений проксі.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Перевіряйте підписи образів під час завантаження.&lt;/strong&gt; Походження є єдиним захистом від бази, яка ніколи не була легітимною.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;CIS Docker Benchmark покриває ту саму територію значно детальніше, і його варто запускати як аудит. Сприймайте список вище як порядок виправлень, а бенчмарк як запис того, що ви виправили.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-навчати-розробників-безпеці-контейнерів&quot;&gt;Як навчати розробників безпеці контейнерів?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Більшість матеріалів про контейнери є чеклістами, а чеклісти вчать відповідності, а не судженню. Розробник може виконати кожне правило вище і все одно дописати &lt;code dir=&quot;auto&quot;&gt;--privileged&lt;/code&gt; о шостій вечора, щоб збірка пройшла, бо ніщо в чеклісті не показало йому, що саме цей прапорець видає.&lt;/p&gt;
&lt;p&gt;У роботу переноситься проходження атаки. Розробник, який зчитав дійсний токен із історії шарів публічного образу, після цього пише інший Dockerfile. Той, хто забрав хост через неавтентифікований демон, додає конфігурацію TLS без нагадувань.&lt;/p&gt;
&lt;p&gt;Саме так побудовані наші &lt;a href=&quot;https://ransomleak.com/uk/catalogue/cloud-security/&quot;&gt;вправи з безпеки хмари та контейнерів&lt;/a&gt;. Кожна спершу ставить вас на бік зловмисника, а потім вимагає випустити виправлення й довести, що атака більше не працює, на інфраструктурі, яка поводиться як продакшн. &lt;a href=&quot;https://ransomleak.com/uk/catalogue/git-security/&quot;&gt;Каталог з безпеки Git і репозиторіїв&lt;/a&gt; покриває сусідню поверхню, де ті самі облікові дані зазвичай витікають першими.&lt;/p&gt;
&lt;p&gt;Командам, які володіють сервісами всередині цих контейнерів, зазвичай потрібен і рівень API. Наш посібник з &lt;a href=&quot;https://ransomleak.com/uk/blog/api-security-best-practices/&quot;&gt;практик безпеки API&lt;/a&gt; розбирає збої авторизації, до яких зловмисник дістається вже всередині мережі, а &lt;a href=&quot;https://ransomleak.com/uk/blog/best-secure-coding-training-2026/&quot;&gt;огляд платформ навчання безпечного коду&lt;/a&gt; порівнює їх за глибиною покриття цієї території.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;часті-запитання&quot;&gt;Часті запитання&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;&lt;strong&gt;Чи є контейнер межею безпеки?&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Не за замовчуванням. Контейнер є набором просторів імен ядра та cgroups, і деплой може вимкнути майже всі з них так, що нічого не виглядатиме зламаним. Межею він стає тоді, коли працює від не-root користувача, скидає capabilities, обходиться без privileged і монтувань хоста, а ядро хоста лишається пропатченим.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Чи прибирає видалення секрету в Dockerfile його з образу?&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Ні. Шари образу доступні лише для додавання, тож &lt;code dir=&quot;auto&quot;&gt;RUN&lt;/code&gt;, який видаляє файл, додає новий шар із записом про видалення, поки попередній шар досі тримає сам файл. Будь-хто з образом прочитає його через &lt;code dir=&quot;auto&quot;&gt;docker history&lt;/code&gt; або розпакувавши шар.&lt;/p&gt;
&lt;p&gt;Вважайте скомпрометованими будь-які облікові дані, що потрапили у збірку, і змініть їх до того, як правити Dockerfile.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Чим безпека контейнерів відрізняється від безпеки хмари?&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Безпека контейнерів є підмножиною. Вона покриває образ, реєстр, середовище виконання й мережу контейнерів, тоді як безпека хмари покриває ще керування ідентичностями та доступом, конфігурацію сховищ, мережеві межі на рівні провайдера й control plane.&lt;/p&gt;
&lt;p&gt;Рівень контейнерів є тим місцем, куди падає більшість помилок, за які відповідають розробники, тому з нього зазвичай і варто починати навчання.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Що робити спершу, сканувати образи чи міняти базові?&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Спершу сканувати, бо не можна пріоритезувати те, що не виміряно, а скан покаже, чи критичні знахідки у ваших залежностях, чи в шарі під ними. Потім закріпіть базу за digest, щоб результат лишався правдивим, бо плаваючий тег здатен повернути знахідку, яку ви вже закрили.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Чи менш безпечний Docker за Kubernetes?&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Питання зазвичай спрямоване не туди. Обидва запускають ті самі образи з тим самим ризиком базового шару, і обидва дозволяють деплою просити привілеї, які воркеру не потрібні. Kubernetes додає інструменти політик, які дозволяють блокувати такі запити централізовано, і додає власну поверхню атаки в оркестраторі.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;почніть-з-одного-образу&quot;&gt;Почніть з одного образу&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Запустіть &lt;code dir=&quot;auto&quot;&gt;docker history&lt;/code&gt; на образі, який ви розгортаєте найчастіше, і прочитайте кроки збірки. Якщо хоч один із них передавав облікові дані як build-аргумент, ви щойно знайшли ту саму помилку, з якої починається ця стаття, і ці облікові дані досі дійсні.&lt;/p&gt;
&lt;p&gt;Далі дайте розробникам на чому потренуватися. Наші &lt;a href=&quot;https://ransomleak.com/uk/catalogue/cloud-security/&quot;&gt;вправи з безпеки контейнерів&lt;/a&gt; безкоштовні, а про впровадження в інженерній команді можна &lt;a href=&quot;https://ransomleak.com/uk/contact-us/&quot;&gt;поговорити з нами&lt;/a&gt;.&lt;/p&gt;</content:encoded><category>безпека контейнерів</category><category>безпека образів</category><category>Docker</category><category>безпека хмари</category></item><item><title>Найкращі платформи навчання безпечного коду 2026</title><link>https://ransomleak.com/uk/blog/best-secure-coding-training-2026/</link><guid isPermaLink="true">https://ransomleak.com/uk/blog/best-secure-coding-training-2026/</guid><pubDate>Tue, 04 Aug 2026 00:00:00 GMT</pubDate><content:encoded>&lt;p&gt;Найкраща платформа навчання безпечного коду у 2026 році залежить від того, як саме навчаються ваші розробники і наскільки широкий у вас стек. Secure Code Warrior лідирує за кількістю мов і бенчмаркінгом на рівні організації. Veracode Security Labs підходить командам, які вже стандартизувалися на скануванні Veracode. RansomLeak виграє за глибиною «зламай, потім полагодь» у вебі, API, Git, хмарі, мобільних застосунках і фронтенді. Цей огляд порівнює вісім вендорів application security training за прозорою методологією.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Оновлено у серпні 2026.&lt;/em&gt;&lt;/p&gt;

&lt;div&gt;&lt;h2 id=&quot;що-таке-навчання-безпечного-коду&quot;&gt;Що таке навчання безпечного коду?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Навчання безпечного коду — це освіта для розробників, яка вчить інженерів знаходити, експлуатувати та виправляти вразливості у коді, який вони пишуть самі. Воно орієнтоване на інженерів, а не на весь персонал, використовує їхні реальні мови та фреймворки і вимірює навичку через практичні лабораторні роботи, а не через проходження тесту.&lt;/p&gt;
&lt;p&gt;Категорія межує з security awareness training, але не перетинається з ним. Програми обізнаності вчать бухгалтера ставити під сумнів запит на переказ коштів. Програми безпечного коду вчать бекенд-інженера, чому конкатенація рядків у побудові запиту віддає атакувальнику всю таблицю.&lt;/p&gt;
&lt;p&gt;Покупці оцінюють ці платформи за чотирма речами. Чи є лабораторні роботи справді практичними, чи це відео з тестом. Скільки мов і фреймворків покрито. Як каталог мапується на OWASP Top 10. І чи виходить покриття за межі вебзастосунків до API, пайплайнів і конфігурації хмари.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-ми-ранжували-цих-вендорів-application-security-training&quot;&gt;Як ми ранжували цих вендорів application security training&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Один рейтинг для всіх покупців дає оманливу відповідь, тому ми застосували чотири критерії та вказали слабкі сторони поряд із сильними.&lt;/p&gt;
&lt;p&gt;Перший — глибина практики. Платформа, де розробник читає пояснення і відповідає на питання, це інший продукт, ніж та, де він сам запускає payload і бачить, як той спрацьовує. Ми зважували другий варіант вище, бо виправлення, яке інженер пише після того, як щось зламав, зазвичай закріплюється.&lt;/p&gt;
&lt;p&gt;Другий — покриття стека. Більшість каталогів побудовані навколо вразливостей вебзастосунків. Менша частина належно покриває рівень API, і ще менша доходить до систем контролю версій, конфігурації контейнерів і хмари, мобільних застосунків чи браузера.&lt;/p&gt;
&lt;p&gt;Третій — актуальність OWASP. &lt;a href=&quot;https://owasp.org/Top10/2025/&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;OWASP Top 10:2025&lt;/a&gt; анонсували у листопаді 2025 і фіналізували у січні 2026: додано Software Supply Chain Failures як A03 та Mishandling of Exceptional Conditions як A10, а SSRF згорнуто у Broken Access Control. Самі класи вразливостей стабільні, а от мапування каталогів і підписи у звітності — ні, тому питайте кожного вендора, на яку редакцію він мапується сьогодні.&lt;/p&gt;
&lt;p&gt;Четвертий — вимірюваність. За звітом &lt;a href=&quot;https://www.veracode.com/resources/analyst-reports/state-of-software-security-2025/&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Veracode State of Software Security 2025&lt;/a&gt;, половина організацій має критичний безпековий борг, а середній час виправлення дефектів зріс на 47% з 2020 року. Платформу, яка не може показати, чи зрушила вона ці цифри, важко продовжити на наступний рік.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;1-ransomleak&quot;&gt;1. RansomLeak&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;RansomLeak — це платформа інтерактивного навчання, чий &lt;a href=&quot;https://ransomleak.com/uk/catalogue/application-security/&quot;&gt;каталог з application security&lt;/a&gt; ставить розробника по обидва боки кожної вразливості. Ви починаєте як атакувальник проти навмисно вразливого застосунку у симульованому браузері, потім перемикаєтесь на роль appsec-інженера, впроваджуєте виправлення і повторно запускаєте початковий payload уже проти власного патча. Компанію створила команда, що стоїть за Kontra Application Security Training.&lt;/p&gt;
&lt;p&gt;Покриття виходить за межі вебового Top 10. Поряд із &lt;a href=&quot;https://ransomleak.com/uk/catalogue/api-security/&quot;&gt;каталогом API Security&lt;/a&gt; платформа має треки з Git і контролю версій, DevOps та хмари (Docker, Kubernetes, AWS, Azure, GCP), мобільних застосунків і фронтенду. Вразливий код і його виправлення відображаються у JavaScript, TypeScript, Java, C#, Python, Scala, PHP, Ruby, Go та Kotlin.&lt;/p&gt;
&lt;p&gt;База даних у кожній вправі справжня і вбудована, тому запити видно у панелі Network браузера, а не описано на слайді. Спробуйте &lt;a href=&quot;https://ransomleak.com/uk/exercises/sql-injection/&quot;&gt;SQL-ін’єкцію&lt;/a&gt;, &lt;a href=&quot;https://ransomleak.com/uk/exercises/broken-object-level-authorization/&quot;&gt;broken object level authorization&lt;/a&gt; або &lt;a href=&quot;https://ransomleak.com/uk/exercises/server-side-request-forgery/&quot;&gt;server-side request forgery&lt;/a&gt;, щоб побачити формат до того, як з кимось говорити.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Сильні сторони&lt;/strong&gt;: схема «зламай, потім полагодь» у кожній вправі, широта від вебу та API до Git, хмари, мобільних і фронтенду, відображення коду десятьма мовами, безкоштовний браузерний каталог без реєстрації, доставка через SCORM та LTI 1.3 у наявну LMS.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Слабкі сторони&lt;/strong&gt;: молодша платформа, ніж десятилітні гравці ринку, немає плагіна до IDE, немає власного продукту статичного аналізу, до якого можна прив’язати знахідки, менший публічний перелік клієнтів.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Кому підходить&lt;/strong&gt;: інженерним організаціям, які хочуть, щоб розробники ламали й лагодили реальний код, і яким потрібне покриття поза вебзастосунками, у пайплайнах та хмарі.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Про ціни&lt;/strong&gt;: індивідуальні умови для корпоративних впроваджень. Повний каталог вправ доступний безкоштовно, без дзвінка з відділом продажів.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;2-secure-code-warrior&quot;&gt;2. Secure Code Warrior&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Secure Code Warrior — найбільший незалежний вендор категорії і точка відліку, з якої стартує більшість покупців. Матеріали вендора описують Learning Platform як 600+ годин контенту у 70+ комбінаціях мов і фреймворків, з практичними лабораторними роботами, навчальними траєкторіями, оцінюваннями та гейміфікованими турнірами.&lt;/p&gt;
&lt;p&gt;Найсильніша відмінність — вимірювання. SCW Trust Score, запущений у травні 2024, бенчмаркує навички команди проти великого масиву даних по клієнтах, що дає безпековому керівнику цифру, яку можна захистити перед радою директорів. У березні 2026 компанія випустила Trust Agent, який відстежує, які моделі вплинули на коміт, і може блокувати на етапі pull request.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Сильні сторони&lt;/strong&gt;: найширше покриття мов і фреймворків у категорії, крос-клієнтський бенчмаркінг, зрілі корпоративні інтеграції, помітність в аналітичних звітах.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Слабкі сторони&lt;/strong&gt;: ціни не публікуються, сторонні закупівельні огляди відносять корпоративні контракти до шестизначного діапазону, частина рецензентів називає короткий формат челенджів одноманітним на дистанції.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Кому підходить&lt;/strong&gt;: великим інженерним організаціям із поліглотною кодовою базою, яким потрібен бенчмаркінг і звітність на рівні програми.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Про ціни&lt;/strong&gt;: індивідуальні, за місцем на розробника. Не публікуються.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;3-security-journey&quot;&gt;3. Security Journey&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Security Journey — це об’єднаний продукт HackEDU і Security Journey, які злилися після придбання у травні 2022 і консолідувалися під назвою Security Journey у серпні того ж року. Платформа побудована як програма поясів: від базового білого пояса до практичної роботи, специфічної для конкретної мови.&lt;/p&gt;
&lt;p&gt;Структура поясів і є головною привабою. Вона дає власнику програми обґрунтовану прогресію, яку можна призначати за роллю та рівнем, а це важить більше за кількість лабораторних, коли ви розгортаєте навчання на сотні інженерів із різними стартовими точками. Контент поєднує відеоуроки з практичними вправами з кодом.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Сильні сторони&lt;/strong&gt;: прогресивна програма поясів, яку легко мапувати на роль і грейд, широке покриття мов, змішані формати відео та практики, охоплення нерозробницьких ролей у SDLC.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Слабкі сторони&lt;/strong&gt;: більше відео порівняно з lab-first платформами, впізнаваність бренду досі розподілена між двома історичними назвами, слабше покриття хмарних і пайплайнових тем.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Кому підходить&lt;/strong&gt;: програмам, яким потрібна структурована прогресія з можливістю аудиту для великої та різнорідної інженерної популяції.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Про ціни&lt;/strong&gt;: індивідуальні, за місцем.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;4-veracode-security-labs&quot;&gt;4. Veracode Security Labs&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Veracode Security Labs навчає через контейнеризовані середовища, де розробник підключається до живого термінала, експлуатує запущений вразливий застосунок і патчить його. Технічна глибина справжня, і лабораторні відчуваються ближчими до реальної роботи, ніж браузерні челенджі більшості конкурентів.&lt;/p&gt;
&lt;p&gt;Основна вага платформи походить від решти Veracode. Якщо ваші знахідки SAST і SCA вже потрапляють туди, маршрут від конкретної знахідки до лабораторної про цей клас дефектів дуже короткий. Окремо від екосистеми навчання важче обґрунтувати проти спеціалізованих вендорів, хоча для окремих розробників існує безкоштовна Community Edition.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Сильні сторони&lt;/strong&gt;: справжні контейнеризовані середовища, щільний зв’язок між знахідками сканера та навчанням із виправлення, безкоштовна Community Edition, налагоджений шлях корпоративної закупівлі.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Слабкі сторони&lt;/strong&gt;: найбільша цінність для наявних клієнтів Veracode, вужчий каталог, ніж у спеціалізованих вендорів, слабші гейміфікація та інструменти залучення.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Кому підходить&lt;/strong&gt;: командам, які вже працюють із Veracode і хочуть прив’язати навчання з виправлення до результатів сканування.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Про ціни&lt;/strong&gt;: індивідуальні, зазвичай у пакеті з ширшою платформою Veracode.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;5-security-compass&quot;&gt;5. Security Compass&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Security Compass продає application security training поряд із SD Elements, своєю платформою перетворення політик на вимоги. У лютому 2024 компанія придбала Kontra у ThriveDX, додавши інтерактивні вправи Kontra до портфеля, що вже містив навчальну програму з 50+ курсів AppSec і практикантські набори під спільним брендом з ISC2.&lt;/p&gt;
&lt;p&gt;Найпомітніша можливість — just-in-time навчання всередині SD Elements. Контрзаходи, згенеровані для конкретного проєкту, несуть прив’язані мікромодулі, тож розробник отримує потрібний урок разом із вимогою, а не під час щорічного навчання. Курси мапуються на NIST 800-53, PCI DSS, ISO/IEC 27034, HIPAA та SOC 2.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Сильні сторони&lt;/strong&gt;: доставка just-in-time, прив’язана до проєктних вимог, глибоке мапування на стандарти, інтерактивні вправи Kontra, формальні сертифікаційні траєкторії.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Слабкі сторони&lt;/strong&gt;: навчання найсильніше у парі з SD Elements, зведений портфель охоплює кілька придбаних продуктів із різними моделями взаємодії, вища вартість впровадження.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Кому підходить&lt;/strong&gt;: регульованим підприємствам, які хочуть вбудувати навчання безпечного коду у процес вимог і відповідності.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Про ціни&lt;/strong&gt;: індивідуальні, зазвичай у котируванні разом із SD Elements.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;6-secureflag&quot;&gt;6. SecureFlag&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;SecureFlag проводить навчання у справжніх середовищах розробки, даючи розробнику робочу IDE і живий застосунок замість симульованого редактора. Каталог містить велику бібліотеку практичних лабораторних у 45+ технологічних стеках, що охоплюють код застосунків, infrastructure as code і конфігурацію контейнерів.&lt;/p&gt;
&lt;p&gt;Саме покриття інфраструктури та контейнерів є причиною внести SecureFlag у short-лист. Команди, чий ризик сидить у Terraform і маніфестах Kubernetes не менше, ніж у коді застосунку, знайдуть тут більше релевантного матеріалу, ніж у веборієнтованих каталогах.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Сильні сторони&lt;/strong&gt;: справжні IDE та середовища виконання, сильне покриття infrastructure as code і контейнерів, широкий перелік технологічних стеків, контент із моделювання загроз.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Слабкі сторони&lt;/strong&gt;: менша компанія і менший обсяг підтримки, слабша впізнаваність у корпоративних закупівлях, запуск середовища додає тертя для коротких сесій.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Кому підходить&lt;/strong&gt;: платформенним і DevOps-орієнтованим інженерним командам, які хочуть лабораторні у тих інструментах, якими реально користуються.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Про ціни&lt;/strong&gt;: індивідуальні, за місцем.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;7-snyk-learn&quot;&gt;7. Snyk Learn&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Snyk Learn — це безкоштовна безпекова освіта для розробників від Snyk, що покриває класи вразливостей у JavaScript, Java, C#, Python, PHP, Go, Rust, Ruby та C++, а також теми Kubernetes, AI та LLM. Уроки пояснюють, як працює вразливість, показують її у коді та розбирають виправлення.&lt;/p&gt;
&lt;p&gt;Це найкращий безкоштовний старт у цьому списку і розумне доповнення до платної програми. Але це не корпоративна навчальна програма. Тут немає управління місцями, призначення за ролями та звітності для відповідності, тому самостійно вона не закриє вимогу аудиту.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Сильні сторони&lt;/strong&gt;: справді безкоштовно, добрий розкид мов, зрозумілий виклад, без циклу закупівлі, корисні уроки з безпеки AI та LLM.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Слабкі сторони&lt;/strong&gt;: немає шару адміністрування та призначень, немає доказів для відповідності, уроки радше пояснювальні, ніж змагальні, частково працює як воронка у продукти сканування Snyk.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Кому підходить&lt;/strong&gt;: окремим розробникам, невеликим командам і організаціям, яким потрібен безкоштовний базовий рівень перед покупкою.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Про ціни&lt;/strong&gt;: безкоштовно.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;8-avatao&quot;&gt;8. Avatao&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Avatao — європейська платформа навчання безпечного коду для малих і середніх інженерних команд, із практичними лабораторними, змапованими на ISO 27001, PCI DSS, SOC 2 та NIS2. Мапування на стандарти і є основною пропозицією, і вона справді працює для команд, чий бюджет на навчання існує тому, що аудитор попросив докази.&lt;/p&gt;
&lt;p&gt;Avatao підходить там, де тригером покупки є сертифікація, а не тренд вразливостей. Широта каталогу менша, ніж у лідерів категорії, а корпоративна звітність легша.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Сильні сторони&lt;/strong&gt;: контент, змапований на стандарти, європейська юрисдикція, розмір і ціна під менші інженерні команди, простий запуск.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Слабкі сторони&lt;/strong&gt;: менший каталог, ніж у лідерів категорії, легша аналітика, обмежене покриття поза базовою безпекою застосунків.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Кому підходить&lt;/strong&gt;: SMB і командам середнього бізнесу, яких веде вимога ISO 27001, SOC 2 або NIS2.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Про ціни&lt;/strong&gt;: індивідуальні, у сегменті нижче корпоративних вендорів.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;що-має-покривати-application-security-training-у-2026-році&quot;&gt;Що має покривати application security training у 2026 році?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Вразливості вебзастосунків — це підлога, а не стеля. Каталог, що зупиняється на класичному вебовому Top 10, залишає більшу частину сучасної поверхні атаки недоторканою.&lt;/p&gt;
&lt;p&gt;API заслуговують на власний трек. &lt;a href=&quot;https://ransomleak.com/uk/exercises/broken-object-level-authorization/&quot;&gt;Broken object level authorization&lt;/a&gt; і &lt;a href=&quot;https://ransomleak.com/uk/exercises/mass-assignment/&quot;&gt;mass assignment&lt;/a&gt; поводяться не так, як вебові вразливості, їх рідко видно на відрендереній сторінці, і саме вони найчастіше зливають записи у великих обсягах. Питайте, чи вендор вважає OWASP API Security Top 10 повноцінним курсом, чи парою прикручених уроків.&lt;/p&gt;
&lt;p&gt;Контроль версій і пайплайни тепер першокласні теми. Секрети, закомічені у Git, надмірно широкі токени workflow і отруєні кроки збірки стоять за чималою часткою нещодавніх інцидентів, і саме тому оновлення OWASP 2025 підняло supply chain failures до A03.&lt;/p&gt;
&lt;p&gt;Конфігурація хмари та контейнерів належить до тієї ж програми. Неправильно налаштований storage bucket, надто широка роль IAM чи привілейований под Kubernetes — це продакшн-вразливість, написана інженером, і навчати їй треба відповідно.&lt;/p&gt;
&lt;p&gt;Мобільні застосунки та фронтенд завершують набір. Небезпечне локальне сховище, слабка робота із сертифікатами та &lt;a href=&quot;https://ransomleak.com/uk/exercises/stored-xss/&quot;&gt;збережений міжсайтовий скриптинг&lt;/a&gt; живуть поза серверним каталогом, навколо якого будується більшість вендорів.&lt;/p&gt;
&lt;p&gt;Розробка з AI-асистентами змінює навантаження. Асистенти швидко генерують небезпечні патерни, а це підвищує цінність розробника, який упізнає їх на рев’ю. Дивіться &lt;a href=&quot;https://ransomleak.com/uk/blog/ai-coding-assistant-security-risks/&quot;&gt;ризики безпеки AI-асистентів для коду&lt;/a&gt; та &lt;a href=&quot;https://ransomleak.com/uk/blog/owasp-llm-top-10-training-course/&quot;&gt;курс OWASP LLM Top 10&lt;/a&gt; для цього боку програми.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;чим-навчання-безпечного-коду-відрізняється-від-security-awareness-training&quot;&gt;Чим навчання безпечного коду відрізняється від security awareness training?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Вони орієнтовані на різних людей, вчать різних навичок і відповідають різним контролям. Security awareness training покриває весь персонал темами фішингу, соціальної інженерії та поводження з даними. Навчання безпечного коду покриває інженерів класами вразливостей, які вони можуть внести у код.&lt;/p&gt;
&lt;p&gt;Більшість стандартів вимагають обох. SOC 2, ISO 27001 і PCI DSS просять і загальну обізнаність персоналу, і рольове навчання для тих, хто будує та підтримує системи, тому програми, що роблять лише одне з двох, отримують зауваження.&lt;/p&gt;
&lt;p&gt;Купувати обидва в одного вендора не обов’язково, але це спрощує збір доказів. Якщо ви оцінюєте також бік обізнаності, дивіться &lt;a href=&quot;https://ransomleak.com/uk/blog/best-security-awareness-training-2026/&quot;&gt;найкращі платформи навчання з кібербезпеки 2026&lt;/a&gt;.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;яка-платформа-навчання-безпечного-коду-підходить-вашій-команді&quot;&gt;Яка платформа навчання безпечного коду підходить вашій команді?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Скористайтеся цим, щоб швидко звузити short-лист.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Великі поліглотні інженерні організації (500+ розробників)&lt;/strong&gt;. Починайте з Secure Code Warrior за широтою мов і бенчмаркінгом. Додайте RansomLeak, якщо потрібна глибина «зламай, потім полагодь» і покриття поза вебом у Git, хмарі, мобільних і фронтенді. Додайте Security Journey, якщо обґрунтована рольова прогресія важливіша за реалістичність лабораторних.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Продуктові команди середнього бізнесу (50 до 500 розробників)&lt;/strong&gt;. Найкраще підходять RansomLeak, Security Journey і SecureFlag. Обирайте RansomLeak за практику по обидва боки атаки на всьому стеку. Обирайте SecureFlag, якщо більшість ризику у Terraform, контейнерах і Kubernetes.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Невеликі команди та стартапи (менш ніж 50 розробників)&lt;/strong&gt;. Почніть із безкоштовного Snyk Learn, а платну платформу додайте, коли аудит чи анкета клієнта змусять. Avatao має ціну під цей сегмент, коли тригером є ISO 27001 або SOC 2.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Наявні клієнти Veracode або Snyk&lt;/strong&gt;. Спершу перевірте навчання, включене у пакет. Маршрут розробника від реальної знахідки до лабораторної про цей клас дефектів вартий більше, ніж трохи кращий окремий каталог.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Регульовані підприємства з формальними вимогами до SDLC&lt;/strong&gt;. Security Compass побудований саме для цього, особливо там, де SD Elements уже генерує контрзаходи для проєктів. Перед підписанням уточніть, яку редакцію OWASP відображає мапування відповідності кожного вендора.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Організації, що працюють через LMS&lt;/strong&gt;. Якщо навчання має йти всередині Cornerstone, Workday чи Moodle, а не в новій консолі, підтвердіть доставку через SCORM або LTI на ранньому етапі. Кілька appsec-вендорів працюють лише у власній консолі. Дивіться &lt;a href=&quot;https://ransomleak.com/uk/blog/scorm-security-training/&quot;&gt;SCORM-навчання з кібербезпеки&lt;/a&gt;, як цей чинник спрацьовує на практиці.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;часті-запитання&quot;&gt;Часті запитання&lt;/h2&gt;&lt;/div&gt;
&lt;div&gt;&lt;h3 id=&quot;яка-платформа-навчання-безпечного-коду-найкраща-у-2026-році&quot;&gt;Яка платформа навчання безпечного коду найкраща у 2026 році?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Єдиної найкращої платформи немає. Secure Code Warrior лідирує за широтою мов і бенчмаркінгом для великих поліглотних організацій, а Snyk Learn є найкращим безкоштовним варіантом. RansomLeak найкраще підходить командам, які хочуть, щоб розробник спершу проексплуатував дефект, а потім виправив його, з покриттям вебу, API, Git, хмари, мобільних і фронтенду.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;скільки-коштує-навчання-безпечного-коду&quot;&gt;Скільки коштує навчання безпечного коду?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Майже жоден вендор у цій категорії не публікує ціни. Контракти котируються за місцем на розробника на річний термін, а сторонні закупівельні огляди відносять угоди з найбільшими вендорами до шестизначного діапазону. Корисніша рамка — вартість за вимірюване зменшення повторюваних класів дефектів, а не вартість за місце.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;чи-справді-навчання-безпечного-коду-зменшує-кількість-вразливостей&quot;&gt;Чи справді навчання безпечного коду зменшує кількість вразливостей?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Це цілком залежить від формату. Навчання, що просить розробника впізнати вразливість, дає впізнавання. Навчання, що просить її спричинити, потім залатати, а потім повторити початковий payload проти патча, дає відтворювану навичку. Звіт Veracode State of Software Security 2025 показав, що середній час виправлення дефектів зріс на 47% з 2020 року, а це натякає, що програми лише на впізнавання цю цифру не рухають.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;як-часто-розробники-мають-проходити-навчання-безпечного-коду&quot;&gt;Як часто розробники мають проходити навчання безпечного коду?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Постійно малими порціями, а не раз на рік великим блоком. Працює патерн, коли короткий модуль прив’язаний до реальної події: знахідки у pull request, виходу нового сервісу чи тижня онбордингу, з підкріпленням кількома практичними вправами на квартал. Щорічні блоки для відповідності задовольняють аудитора і майже не змінюють поведінку.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;на-яку-редакцію-owasp-top-10-мапувати-програму-2021-чи-2025&quot;&gt;На яку редакцію OWASP Top 10 мапувати програму: 2021 чи 2025?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Мапуйте програму на 2025 і очікуйте, що каталоги вендорів відставатимуть. Редакція 2025 додала Software Supply Chain Failures на A03 та Mishandling of Exceptional Conditions на A10, а SSRF згорнула у Broken Access Control. Самі класи вразливостей не змінилися, тому вправи з &lt;a href=&quot;https://ransomleak.com/uk/exercises/server-side-request-forgery/&quot;&gt;SSRF&lt;/a&gt; чи &lt;a href=&quot;https://ransomleak.com/uk/exercises/xxe/&quot;&gt;XXE&lt;/a&gt; залишаються чинними незалежно від того, під якою категорією вендор їх подає.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;чи-може-навчання-безпечного-коду-працювати-у-нашій-наявній-lms&quot;&gt;Чи може навчання безпечного коду працювати у нашій наявній LMS?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Іноді. Вендори, орієнтовані на власну консоль, очікують, що розробник заходитиме на їхню платформу, а це реальна перешкода для впровадження, коли решта навчання вже живе у корпоративній LMS. RansomLeak доставляє через SCORM 1.2, SCORM 2004 та LTI 1.3 з поверненням статусу завершення. Підтвердіть це на демо, а не за даташитом.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;чи-потрібен-security-awareness-training-якщо-розробники-проходять-навчання-безпечного-коду&quot;&gt;Чи потрібен security awareness training, якщо розробники проходять навчання безпечного коду?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Так. Вони покривають різні популяції та різні контролі, а інженерів фішать так само, як і всіх. Більшість стандартів очікують загальну програму обізнаності плюс рольову глибину для технічного персоналу. Запускайте обидві та мапуйте кожну на контроль, який вона закриває.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;підсумок&quot;&gt;Підсумок&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Ринок навчання безпечного коду у 2026 році ділиться на три частини. Вендори широти й бенчмаркінгу (Secure Code Warrior, Security Journey) конкурують розміром каталогу та звітністю на рівні програми, тоді як екосистемні вендори (Veracode, Snyk, Security Compass) конкурують близькістю до інструментів, які вже породжують ваші знахідки. Вендори глибини практики (RansomLeak, SecureFlag) конкурують тим, наскільки реальною відчувається лабораторна.&lt;/p&gt;
&lt;p&gt;Питання, яке їх розділяє, просте. Розробник виходить із вправи, впізнавши вразливість, чи спричинивши її та полагодивши.&lt;/p&gt;
&lt;p&gt;Запустіть одну і перевірте. Зламайте форму входу через &lt;a href=&quot;https://ransomleak.com/uk/exercises/sql-injection/&quot;&gt;SQL-ін’єкцію&lt;/a&gt;, пройдіться по ID об’єктів API через &lt;a href=&quot;https://ransomleak.com/uk/exercises/broken-object-level-authorization/&quot;&gt;broken object level authorization&lt;/a&gt; або підсадіть payload через &lt;a href=&quot;https://ransomleak.com/uk/exercises/stored-xss/&quot;&gt;збережений міжсайтовий скриптинг&lt;/a&gt;, потім впровадьте виправлення і повторіть власну атаку проти нього. Перегляньте каталоги &lt;a href=&quot;https://ransomleak.com/uk/catalogue/application-security/&quot;&gt;application security&lt;/a&gt; та &lt;a href=&quot;https://ransomleak.com/uk/catalogue/api-security/&quot;&gt;API security&lt;/a&gt; або &lt;a href=&quot;https://ransomleak.com/uk/contact-us/&quot;&gt;напишіть нам&lt;/a&gt; про розгортання на всю інженерну організацію.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;&lt;em&gt;Без реєстрації та без продажної промови. Кожна вправа працює у браузері проти справжньої вбудованої бази даних, а вразливий код і його виправлення доступні десятьма мовами. Дивіться &lt;a href=&quot;https://ransomleak.com/uk/features/&quot;&gt;можливості платформи&lt;/a&gt; щодо SSO, звітності та доставки в LMS.&lt;/em&gt;&lt;/p&gt;</content:encoded><category>навчання безпечного коду</category><category>application security training</category><category>порівняння</category><category>appsec</category></item><item><title>Діпфейки і Закон ЄС про ШІ: прозорість за Статтею 50</title><link>https://ransomleak.com/uk/blog/eu-ai-act-deepfakes/</link><guid isPermaLink="true">https://ransomleak.com/uk/blog/eu-ai-act-deepfakes/</guid><pubDate>Tue, 09 Jun 2026 00:00:00 GMT</pubDate><content:encoded>&lt;p&gt;Закон ЄС про ШІ не забороняє діпфейки. Він трактує їх як проблему прозорості, тож обовʼязок полягає не в тому, щоб зупиняти синтетичні медіа, а в тому, щоб люди знали, коли контент штучний.&lt;/p&gt;
&lt;p&gt;Цей обовʼязок живе у Статті 50, і він розподіляє відповідальність між компанією, що будує інструмент генерації, і компанією, що публікує результат. Хибний розподіл — це те, як маркетинговий ролик чи навчальне відео перетворюється на прогалину у відповідності.&lt;/p&gt;

&lt;div&gt;&lt;h2 id=&quot;як-закон-єс-про-ші-регулює-діпфейки&quot;&gt;Як Закон ЄС про ШІ регулює діпфейки?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;За Законом ЄС про ШІ (Регламент (ЄС) 2024/1689) діпфейк — це згенероване або змінене ШІ аудіо, зображення чи відео, що нагадує реальних людей, обʼєкти чи події і помилково видається автентичним. Стаття 3(60) задає це визначення. Стаття 50 відносить діпфейки до рівня обмеженого ризику й накладає обовʼязки щодо прозорості: штучну природу контенту треба розкрити, щоб звичайна людина не була введена в оману.&lt;/p&gt;
&lt;p&gt;Це легший режим, ніж правила високого ризику, що керують системами на кшталт відбору резюме чи кредитного скорингу. Тут стурбованість у чесності, а не в безпеці, і виправлення — це позначка, а не заборона. Про те, як цей рівень стоїть поряд з іншими, читайте наш &lt;a href=&quot;https://ransomleak.com/uk/blog/eu-ai-act-risk-categories/&quot;&gt;посібник із категорій ризику Закону ЄС про ШІ&lt;/a&gt;.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;чого-стаття-50-вимагає-для-синтетичних-медіа&quot;&gt;Чого Стаття 50 вимагає для синтетичних медіа?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Стаття 50 задає два окремі обовʼязки, що часто стосуються того самого фрагмента контенту. Постачальники генеративного ШІ загального призначення мають позначати свій результат як штучно згенерований у машинозчитуваному форматі, щоб системи нижче за течією могли його виявити. Впроваджувачі, що створюють або публікують діпфейк, мають розкрити, що контент штучно згенеровано або змінено, у спосіб, який людина здатна сприйняти.&lt;/p&gt;
&lt;p&gt;Машинозчитувана позначка й розкриття для людини — це окремі вимоги. Відео може нести невидимий водяний знак від інструмента генерації й усе ж порушувати Статтю 50, якщо компанія, що його публікує, не дає глядачам жодного видимого повідомлення. Таблиця нижче показує, хто що винен.&lt;/p&gt;






























&lt;table&gt;&lt;thead&gt;&lt;tr&gt;&lt;th&gt;Обовʼязок&lt;/th&gt;&lt;th&gt;На кого лягає&lt;/th&gt;&lt;th&gt;Як це виглядає на практиці&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;Позначити результат як згенерований ШІ&lt;/td&gt;&lt;td&gt;Постачальник системи GenAI&lt;/td&gt;&lt;td&gt;Машинозчитуваний водяний знак чи метадані, стійкі й виявні&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Розкрити діпфейк глядачам&lt;/td&gt;&lt;td&gt;Впроваджувач, що його публікує&lt;/td&gt;&lt;td&gt;Видимий підпис, позначка чи екранне повідомлення&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Розкрити, що чат-бот — це ШІ&lt;/td&gt;&lt;td&gt;Впроваджувач, що запускає бота&lt;/td&gt;&lt;td&gt;Заява до початку розмови&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Повідомити, коли текст згенеровано ШІ&lt;/td&gt;&lt;td&gt;Впроваджувач, що публікує текст ШІ з питань суспільного інтересу&lt;/td&gt;&lt;td&gt;Розкриття, якщо текст не пройшов людську редактуру з редакційною відповідальністю&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;p&gt;Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/ai-transparency-and-disclosure/&quot;&gt;«Прозорість і розкриття ШІ»&lt;/a&gt; проводить маркетингову команду через правильне позначення кожного з цих випадків, зокрема відгуку з клонованим голосом і покращеного ШІ зображення продукту.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;хто-має-розкривати-діпфейк-постачальник-чи-впроваджувач&quot;&gt;Хто має розкривати діпфейк: постачальник чи впроваджувач?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Обидва, але для різних частин однієї проблеми. Постачальник — це компанія, що розробляє генеративну систему ШІ й виводить її на ринок, і його завдання — вбудувати машинозчитувану позначку в момент створення. Впроваджувач — це компанія, що використовує систему під власним керівництвом і публікує результат, і його завдання — видиме розкриття для аудиторії.&lt;/p&gt;
&lt;p&gt;Постачальник, що правильно ставить водяний знак, не звільняє впроваджувача від його обовʼязку. Якщо ваша команда використовує сторонній інструмент, щоб згенерувати синтетичного спікера для реклами, вендор опікується технічною позначкою, але саме ваша організація є впроваджувачем, який має сказати глядачам, що ця постать штучна. Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/provider-vs-deployer/&quot;&gt;«Відповідальність постачальника та впроваджувача»&lt;/a&gt; унаочнює цей розподіл реалістичним сценарієм.&lt;/p&gt;
&lt;p&gt;Більшість підприємств є впроваджувачами куди частіше, ніж постачальниками. Ви рідко будуєте модель, але постійно публікуєте те, що вона продукує, і саме тут спрацьовує обовʼязок розкриття.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;чи-є-винятки-для-мистецтва-сатири-чи-правоохоронних-органів&quot;&gt;Чи є винятки для мистецтва, сатири чи правоохоронних органів?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Так, і вони пропорційні, а не суцільні. Стаття 50 робить виняток для контенту, що є частиною очевидно художнього, творчого, сатиричного чи вигаданого твору. У таких випадках розкриття не повинно псувати враження, тож воно може обмежуватися повідомленням, яке не заважає показу твору.&lt;/p&gt;
&lt;p&gt;Використання правоохоронними органами для виявлення, запобігання, розслідування чи переслідування злочинів також трактується інакше за регламентом. Ці винятки вузькі, і вони не охоплюють звичайних комерційних чи корпоративних комунікацій. Сатиричний скетч може нести легку згадку, але фейкове оголошення від керівника, видане за справжнє, потрапляє точно під обовʼязок розкриття.&lt;/p&gt;
&lt;p&gt;Безпечне операційне правило для більшості бізнесів просте. Якщо розумний глядач міг би сплутати синтетичний контент зі справжнім записом реальної людини чи події, розкрийте це.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-обовʼязки-розкриття-діпфейків-повʼязані-з-ризиком-шахрайства&quot;&gt;Як обовʼязки розкриття діпфейків повʼязані з ризиком шахрайства?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Право на розкриття й захист від шахрайства дивляться на ту саму проблему з протилежних боків. Стаття 50 керує чесним, задекларованим використанням синтетичних медіа, тоді як злочинці використовують точно ту саму технологію без жодного наміру щось позначати. Обовʼязок прозорості не зупиняє зловмисника, але обізнаність, яку він будує всередині команди, — зупиняє.&lt;/p&gt;
&lt;p&gt;Ставки конкретні. У 2024 році інженерна фірма Arup підтвердила, що співробітника в її гонконгському офісі ошукали виплатити близько US$25 мільйонів після відеодзвінка, повністю заповненого діпфейк-відтвореннями старших керівників, як повідомили CNN і Financial Times. Жоден водяний знак тут не допоміг би, бо інструментарієм керували шахраї.&lt;/p&gt;
&lt;p&gt;Саме тому навчання розкриттю й навчання захисту від атак підсилюють одне одного. Команди, що вчаться позначати власний синтетичний контент, також усвідомлюють, наскільки переконливим він став, і саме цей спосіб мислення ставить під сумнів несподівану відеоінструкцію. Наші посібники з &lt;a href=&quot;https://ransomleak.com/uk/blog/deepfake-social-engineering/&quot;&gt;діпфейк-соціальної інженерії&lt;/a&gt; та &lt;a href=&quot;https://ransomleak.com/uk/blog/ai-powered-phishing/&quot;&gt;фішингу з ШІ&lt;/a&gt; розкривають бік атаки, а &lt;a href=&quot;https://ransomleak.com/uk/blog/ai-deepfake-detection-realtime/&quot;&gt;посібник із виявлення діпфейків у реальному часі&lt;/a&gt; розкриває звички верифікації, що ловлять фейк, перш ніж гроші підуть.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-gdpr-і-права-на-ідентичність-застосовуються-до-діпфейків&quot;&gt;Як GDPR і права на ідентичність застосовуються до діпфейків?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Діпфейк реальної людини майже завжди є обробкою персональних даних, тож Закон про ШІ лягає поверх GDPR, а не замінює його. Стаття 50 керує розкриттям, тоді як GDPR (Регламент (ЄС) 2016/679) усе ще керує законною підставою, правами особи й безпекою базових даних. Використання чийогось обличчя чи клонованого голосу без дійсної підстави — це проблема захисту даних незалежно від будь-якої позначки.&lt;/p&gt;
&lt;p&gt;Сировина для діпфейка зазвичай береться з публічної присутності. Кількох фото й короткого голосового запису достатньо, щоб натренувати переконливий фейк, і люди вільно віддають цей матеріал на соціальних платформах. Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/social-media-oversharing/&quot;&gt;«Надмірне розкриття в соцмережах»&lt;/a&gt; показує, як одне фото з конференції чи допис до дня народження живить розвідку, що уможливлює синтетичне видавання за іншу особу.&lt;/p&gt;
&lt;p&gt;Інша половина — це видавання за конкретну особу, щоб скоїти шахрайство чи викрасти облікові дані. Коли діпфейк підробляє реального співробітника, щоб перенаправити зарплату чи зібрати персональні дані, він переходить у крадіжку особистих даних — територію, яку вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/identity-theft-prevention/&quot;&gt;«Запобігання крадіжці особистих даних»&lt;/a&gt; навчає персонал розпізнавати й повідомляти.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-ransomleak-навчає-обізнаності-з-діпфейками-та-розкриттю&quot;&gt;Як RansomLeak навчає обізнаності з діпфейками та розкриттю&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;RansomLeak трактує Статтю 50 як операційну навичку, а не юридичну абстракцію. Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/ai-transparency-and-disclosure/&quot;&gt;«Прозорість і розкриття ШІ»&lt;/a&gt; ставить учнів усередину перегляду управління контентом, де вони правильно позначають згенеровані ШІ, створені за допомогою ШІ та синтетичні медіа й переписують чат-бота, що приховує свою ШІ-природу. Сценарій навчає обовʼязку розкриття, змушуючи людей застосовувати його, а не зачитуючи їм статтю.&lt;/p&gt;
&lt;p&gt;Бік атаки йде паралельно. Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/deepfake-audio-detection/&quot;&gt;«Виявлення діпфейк-аудіо»&lt;/a&gt; навчає персонал ставити під сумнів клонований голос у дзвінку, а вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/whaling-with-a-deepfake/&quot;&gt;«Вейлінг із діпфейком»&lt;/a&gt; відпрацьовує сценарій видавання за керівника, що так дорого коштував Arup, — той самий патерн, який наш &lt;a href=&quot;https://ransomleak.com/uk/blog/what-is-whaling-cybersecurity/&quot;&gt;посібник із вейлінгу&lt;/a&gt; розбирає докладно. Обидві живуть у &lt;a href=&quot;https://ransomleak.com/uk/catalogue/ai-security/&quot;&gt;каталозі безпеки ШІ&lt;/a&gt;, поряд з інʼєкціями в підказки й ризиками LLM, що мають той самий корінь.&lt;/p&gt;
&lt;p&gt;Розкриття також належить до вашої програми відповідності, тому &lt;a href=&quot;https://ransomleak.com/uk/catalogue/privacy-compliance/&quot;&gt;каталог приватності та відповідності&lt;/a&gt; містить курс із Закону ЄС про ШІ поряд зі сценаріями GDPR. Для розбору регламенту від початку до кінця наш &lt;a href=&quot;https://ransomleak.com/uk/compliance/eu-ai-act/&quot;&gt;посібник із навчання за Законом ЄС про ШІ&lt;/a&gt; накладає кожен обовʼязок на конкретну вправу. Щоб побачити, як обовʼязки щодо синтетичних медіа перетворюються на рольове навчання, &lt;a href=&quot;https://ransomleak.com/uk/contact-us/&quot;&gt;замовте демонстрацію&lt;/a&gt; з нашою командою.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;поширені-запитання&quot;&gt;Поширені запитання&lt;/h2&gt;&lt;/div&gt;
&lt;div&gt;&lt;h3 id=&quot;чи-забороняє-закон-єс-про-ші-діпфейки&quot;&gt;Чи забороняє Закон ЄС про ШІ діпфейки?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Ні. Закон ЄС про ШІ не забороняє діпфейки; він трактує їх як обмежений ризик і накладає обовʼязки щодо прозорості за Статтею 50. Контент дозволено, але його штучну природу треба розкрити, щоб глядачі не були введені в оману. Заборонені практики за Статтею 5 — це окрема й значно менша категорія.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;яке-юридичне-визначення-діпфейка-за-законом-єс-про-ші&quot;&gt;Яке юридичне визначення діпфейка за Законом ЄС про ШІ?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Стаття 3(60) визначає діпфейк як згенерований або змінений ШІ контент у вигляді зображення, аудіо чи відео, що нагадує реальних осіб, обʼєкти, місця, сутності чи події і помилково видається людині автентичним або правдивим. Визначення тримається на схожості з реальністю й потенціалі ввести в оману, а не на конкретній техніці, використаній для створення.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;хто-відповідає-за-позначення-діпфейка&quot;&gt;Хто відповідає за позначення діпфейка?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Відповідальність розподілена. Постачальник генеративної системи ШІ має позначати результат як штучно згенерований у машинозчитуваний спосіб, а впроваджувач, що публікує діпфейк, має розкрити глядачам, що контент штучний. Правильний водяний знак від інструмента не знімає обовʼязку видавця дати видиме розкриття.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;коли-правила-прозорості-щодо-діпфейків-починають-діяти&quot;&gt;Коли правила прозорості щодо діпфейків починають діяти?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Обовʼязки щодо прозорості за Статтею 50 застосовуються з 2 серпня 2026 року — тієї самої дати, коли набирає чинності більшість решти положень регламенту. Сам Закон про ШІ набув чинності 1 серпня 2024 року, а заборонені практики й обовʼязки щодо грамотності ШІ діють уже з 2 лютого 2025 року.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;чи-є-штрафи-за-нерозкриття-діпфейка&quot;&gt;Чи є штрафи за нерозкриття діпфейка?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Так. Порушення обовʼязків щодо прозорості може потягнути штрафи до €15 мільйонів або 3% глобального річного обороту за Статтею 99, залежно від того, що більше, причому нижча цифра застосовується до малих і середніх підприємств. Точний штраф залежить від порушення, розміру організації та виявленої співпраці.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;чи-застосовується-стаття-50-до-синтетичних-медіа-що-використовуються-всередині&quot;&gt;Чи застосовується Стаття 50 до синтетичних медіа, що використовуються всередині?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Обовʼязок розкриття націлений на контент, що сягає людей, тож діпфейк, опублікований для персоналу, клієнтів чи громадськості, потрапляє під нього. Суто внутрішні експерименти, які ніхто не має сплутати зі справжнім записом, несуть менше ризику, але безпечніша практика — позначати будь-яке синтетичне зображення реальної людини незалежно від аудиторії.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;підсумок&quot;&gt;Підсумок&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Закон ЄС про ШІ регулює діпфейки через розкриття, а не заборону. Стаття 50 просить постачальників позначати синтетичний результат машинним способом і просить впроваджувачів сказати своїй аудиторії, що контент штучний, а більшість організацій несуть обовʼязок впроваджувача куди частіше, ніж усвідомлюють.&lt;/p&gt;
&lt;p&gt;Ставтеся до цього як до навички команди. Команди, що правильно позначають власні синтетичні медіа, також виробляють інстинкт сумніватися в несподіваному відеодзвінку — той самий інстинкт, що зупиняє діпфейк-шахрайство. Якщо ваша організація використовує ШІ в Європі, перегляньте &lt;a href=&quot;https://ransomleak.com/uk/catalogue/privacy-compliance/&quot;&gt;каталог приватності та відповідності&lt;/a&gt; або &lt;a href=&quot;https://ransomleak.com/uk/contact-us/&quot;&gt;поспілкуйтеся з нашою командою&lt;/a&gt;.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;джерела&quot;&gt;Джерела&lt;/h2&gt;&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&quot;https://eur-lex.europa.eu/eli/reg/2024/1689/oj&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Регламент (ЄС) 2024/1689 (Закон про ШІ), Стаття 50 — EUR-Lex&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Європейська Комісія: регуляторна рамка Закону про ШІ&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://digital-strategy.ec.europa.eu/en/policies/ai-office&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Офіс ЄС з питань ШІ&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://www.cnn.com/2024/02/04/asia/deepfake-cfo-scam-hong-kong-intl-hnk&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;CNN: Finance worker pays out $25 million after video call with deepfake CFO (Arup, 2024)&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://www.ft.com/content/b977e8d4-664c-4ae4-8a8e-eb93bdf785ea&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Financial Times: Arup lost $25mn in Hong Kong deepfake video conference scam&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</content:encoded><category>закон єс про ші</category><category>діпфейки</category><category>стаття 50</category><category>прозорість ші</category></item><item><title>Закон ЄС про ШІ і GDPR: де ці два закони перетинаються</title><link>https://ransomleak.com/uk/blog/eu-ai-act-gdpr/</link><guid isPermaLink="true">https://ransomleak.com/uk/blog/eu-ai-act-gdpr/</guid><pubDate>Tue, 09 Jun 2026 00:00:00 GMT</pubDate><content:encoded>&lt;p&gt;Команди часто сприймають Закон ЄС про ШІ як новенький звід правил, що лягає на чистий стіл. Це не так. Якщо ваша система ШІ торкається персональних даних, GDPR уже був на тому столі, а Закон про ШІ накладається поверх нього.&lt;/p&gt;
&lt;p&gt;Саме це накладання — джерело більшості плутанини. Той самий проєкт може бути винен Оцінку впливу на захист даних за одним законом і Оцінку впливу на основні права за іншим, і ніхто не хоче вести два паралельні треки відповідності, якщо вистачить однієї узгодженої програми.&lt;/p&gt;

&lt;div&gt;&lt;h2 id=&quot;який-звʼязок-між-законом-єс-про-ші-і-gdpr&quot;&gt;Який звʼязок між Законом ЄС про ШІ і GDPR?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Закон ЄС про ШІ і GDPR — це два регламенти ЄС, що діють разом. GDPR (Регламент 2016/679) регулює, як організації поводяться з персональними даними, тоді як Закон про ШІ (Регламент 2024/1689) регулює системи ШІ за рівнем ризику. Система ШІ високого ризику, що обробляє персональні дані, має задовольняти обидва, тож Закон про ШІ додає обовʼязки поверх GDPR, а не замінює його.&lt;/p&gt;
&lt;p&gt;На практиці це означає, що GDPR продовжує робити свою справу. Законна підстава, мінімізація даних, обмеження мети та права субʼєктів даних усе ще застосовуються до персональних даних, які система ШІ читає чи створює. Закон про ШІ далі додає специфічні для ШІ обовʼязки, як-от управління ризиками, людський нагляд і прозорість.&lt;/p&gt;
&lt;p&gt;Результат — два обовʼязки, що діють паралельно, а не один скасовує інший. Коли ці два перетинаються, ви задовольняєте суворішу вимогу, бо подолання вищої планки долає й нижчу.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;де-закон-єс-про-ші-і-gdpr-перетинаються&quot;&gt;Де Закон ЄС про ШІ і GDPR перетинаються?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Перетин зосереджений у кількох сферах, і більшість із них лежать усередині будь-якого проєкту, що використовує персональні дані для навчання чи запуску моделі. Найясніше це видно пліч-о-пліч.&lt;/p&gt;








































&lt;table&gt;&lt;thead&gt;&lt;tr&gt;&lt;th&gt;Тема&lt;/th&gt;&lt;th&gt;Обовʼязок за GDPR&lt;/th&gt;&lt;th&gt;Обовʼязок за Законом ЄС про ШІ&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;Оцінка впливу&lt;/td&gt;&lt;td&gt;DPIA для обробки високого ризику (Стаття 35)&lt;/td&gt;&lt;td&gt;FRIA для окремих впроваджувачів високого ризику (Стаття 27)&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Якість даних і керування ними&lt;/td&gt;&lt;td&gt;Принципи точності й мінімізації (Стаття 5)&lt;/td&gt;&lt;td&gt;Керування даними для систем високого ризику (Стаття 10)&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Записи&lt;/td&gt;&lt;td&gt;Записи про діяльність з обробки (Стаття 30)&lt;/td&gt;&lt;td&gt;Технічна документація й журналювання&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Прозорість&lt;/td&gt;&lt;td&gt;Інформування субʼєктів даних (Статті 13 і 14)&lt;/td&gt;&lt;td&gt;Розкриття взаємодії з ШІ та синтетичного контенту (Стаття 50)&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Міжнародні передачі&lt;/td&gt;&lt;td&gt;Запобіжники Розділу V&lt;/td&gt;&lt;td&gt;Окремого режиму передач немає; дані регулює GDPR&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Обовʼязок щодо інцидентів&lt;/td&gt;&lt;td&gt;Повідомлення про витік персональних даних (Статті 33 і 34)&lt;/td&gt;&lt;td&gt;Звітування про серйозні інциденти для систем високого ризику&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;p&gt;Патерн послідовний. GDPR регулює дані всередині системи, а Закон про ШІ регулює систему, що діє на ці дані. Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/ai-and-data-protection/&quot;&gt;«ШІ та захист даних»&lt;/a&gt; проводить медичну модель через обидва режими одночасно, щоб команди відчули, де обовʼязки сходяться.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;dpia-проти-fria-чи-потрібні-обидві&quot;&gt;DPIA проти FRIA: чи потрібні обидві?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Часто так. Оцінка впливу на захист даних за Статтею 35 GDPR розглядає ризик, який діяльність з обробки створює для прав людей на їхні дані. Оцінка впливу на основні права за Статтею 27 Закону про ШІ розглядає ширший ризик, який система ШІ високого ризику створює для основних прав, і вона застосовується до публічних органів та окремих впроваджувачів високого ризику перед першим використанням.&lt;/p&gt;
&lt;p&gt;Вони ставлять різні запитання про ту саму систему. DPIA запитує, чи є обробка даних законною, пропорційною та захищеною. FRIA запитує, чи може розгорнута система зашкодити правам — як-от недискримінація, гідність чи доступ до послуг.&lt;/p&gt;
&lt;p&gt;Розумний хід — провести їх як одну узгоджену вправу, а не як дві відірвані одна від одної форми. Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/gdpr-data-protection-impact-assessment/&quot;&gt;«Оцінка впливу на захист даних за GDPR»&lt;/a&gt; тренує половину DPIA, а вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/fundamental-rights-impact-assessment/&quot;&gt;«Оцінка впливу на основні права»&lt;/a&gt; тренує половину FRIA, тож команда бачить, як одна живить іншу, замість дублювати роботу.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-керування-даними-ші-спирається-на-записи-про-обробку-за-gdpr&quot;&gt;Як керування даними ШІ спирається на записи про обробку за GDPR?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Воно спирається на інвентаризацію, яку ви вже маєте мати. Стаття 30 GDPR вимагає записів про діяльність з обробки — задокументовану карту того, які персональні дані ви тримаєте, навіщо й куди вони течуть. Стаття 10 Закону про ШІ далі вимагає, щоб системи високого ризику використовували навчальні та вхідні дані, що є релевантними, репрезентативними й керованими за якістю.&lt;/p&gt;
&lt;p&gt;Ви не можете керувати даними ШІ, які ніколи не картували. Модель, навчена на наборі даних, що його ніхто не задокументував, — це модель, яку ніхто не може проаудитувати, а це провалює обидва закони одним махом. Записи, які ви ведете для GDPR, стають фундаментом, на якому стоїть реєстр ШІ.&lt;/p&gt;
&lt;p&gt;Саме тому чесна карта даних окуповується двічі. Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/gdpr-data-mapping-and-records-of-processing/&quot;&gt;«Картування даних і записи про обробку за GDPR»&lt;/a&gt; тренує дисципліну Статті 30, а вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/ai-data-governance/&quot;&gt;«Керування даними для ШІ»&lt;/a&gt; поширює її на навчальні набори, тож та сама карта служить і вашому відділу приватності, і власнику управління ШІ.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;чи-поширюються-правила-транскордонної-передачі-за-gdpr-на-навчальні-дані-ші&quot;&gt;Чи поширюються правила транскордонної передачі за GDPR на навчальні дані ШІ?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Так, і Закон про ШІ їх не змінює. Закон про ШІ не має окремого режиму передач, тож коли навчальні дані ШІ містять персональні дані й переміщуються за межі ЄС, переміщення регулює Розділ V GDPR. Це означає рішення про адекватність, стандартні договірні умови або інший дійсний запобіжник.&lt;/p&gt;
&lt;p&gt;Це застає команди зненацька з моделями в хмарі. Надсилання європейських персональних даних до точки доступу моделі в іншому регіоні — це передача, навіть коли дані «лише» використовуються для донавчання чи запуску інференсу. Ярлик ШІ не звільняє дані від Розділу V.&lt;/p&gt;
&lt;p&gt;Виправлення — ставитися до вендорів ШІ як до будь-якого іншого обробника й перевіряти, де дані насправді опиняються. Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/gdpr-cross-border-data-transfers/&quot;&gt;«Транскордонна передача даних за GDPR»&lt;/a&gt; проводить команди через валідацію передачі, перш ніж персональні дані покинуть блок, а це саме та прогалина, яку рішення про закупівлю ШІ зазвичай пропускає.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-узгоджуються-обовʼязки-щодо-витоку-та-ші-інциденту&quot;&gt;Як узгоджуються обовʼязки щодо витоку та ШІ-інциденту?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Вони стоять поруч і можуть обидва спрацювати від однієї події. Статті 33 і 34 GDPR вимагають повідомити наглядовий орган, а іноді й постраждалих людей, після витоку персональних даних. Закон про ШІ додає обовʼязок звітувати про серйозні інциденти для систем високого ризику, націлений на збої та шкоду, а не на розкриття даних.&lt;/p&gt;
&lt;p&gt;Один інцидент може запустити обидва годинники. Якщо система ШІ високого ризику дає збій і цей збій також розкриває персональні дані, ви можете бути винні повідомлення про витік за GDPR і звіт про інцидент за Законом про ШІ на термінах, що перетинаються.&lt;/p&gt;
&lt;p&gt;Команди реагування мають знати, що обидва обовʼязки існують, до інциденту, а не під час нього. Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/gdpr-security-incident-response/&quot;&gt;«Реагування на інциденти безпеки за GDPR»&lt;/a&gt; репетирує відлік повідомлення про витік під тиском, а поєднання цієї мʼязової памʼяті з обізнаністю щодо ШІ-інцидентів не дає одній події перетворитися на два пропущені дедлайни.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;чи-може-одна-програма-навчання-охопити-обидва-закони&quot;&gt;Чи може одна програма навчання охопити обидва закони?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Так, і це більш обороноздатний вибір. Оскільки Закон про ШІ і GDPR перетинаються так сильно, окремі треки приватності та ШІ навчають тих самих звичок поводження з даними двічі, лишаючи шви між ними нетренованими. Узгоджена програма навчає спільне ядро один раз, а потім розгалужується на специфічні для закону обовʼязки.&lt;/p&gt;
&lt;p&gt;Спільне ядро — це дисципліна роботи з даними. Знання того, які персональні дані ви тримаєте, навіщо й як вони течуть, — це передумова для DPIA, FRIA, реєстру записів і керування даними ШІ однаково. Навчіть цього один раз, і більша частина обох регламентів стає досяжною.&lt;/p&gt;
&lt;p&gt;Розгалуження — там, де кожен закон іде своїм шляхом. &lt;a href=&quot;https://ransomleak.com/uk/catalogue/privacy-compliance/&quot;&gt;Каталог приватності та відповідності&lt;/a&gt; містить сценарії GDPR поряд із курсом про Закон ЄС про ШІ, тож єдиний навчальний шлях може охопити права субʼєктів даних і засоби контролю ризиків ШІ, не проводячи людей через дві непов’язані навчальні програми.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-ransomleak-навчає-перетину-закону-про-ші-і-gdpr&quot;&gt;Як RansomLeak навчає перетину Закону про ШІ і GDPR&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;RansomLeak навчає перетину як повʼязаних сценаріїв, а не як двох ізольованих курсів. Курс із Закону ЄС про ШІ й курс із GDPR мають спільний хребет керування даними, тож той, хто розуміє записи про обробку, уже має опору для керування даними ШІ, а той, хто провів DPIA, бачить, як FRIA її поширює.&lt;/p&gt;
&lt;p&gt;Кожен модуль експортується у SCORM для LMS, яку перевірятиме аудитор, а це важить, коли потрібно показати, що люди, які оперують ШІ на персональних даних, справді пройшли навчання за обома режимами. Для розбору регламентів від початку до кінця наш &lt;a href=&quot;https://ransomleak.com/uk/compliance/eu-ai-act/&quot;&gt;посібник із навчання за Законом ЄС про ШІ&lt;/a&gt; і &lt;a href=&quot;https://ransomleak.com/uk/compliance/gdpr/&quot;&gt;посібник із навчання GDPR&lt;/a&gt; накладають кожен обовʼязок на конкретну вправу.&lt;/p&gt;
&lt;p&gt;Глибший контекст живе у двох супутніх статтях. Наш &lt;a href=&quot;https://ransomleak.com/uk/blog/eu-ai-act-risk-categories/&quot;&gt;посібник із категорій ризику Закону ЄС про ШІ&lt;/a&gt; пояснює чотирирівневу модель, що вирішує, які обовʼязки щодо ШІ застосовуються, а &lt;a href=&quot;https://ransomleak.com/uk/blog/eu-ai-act-compliance-deadlines/&quot;&gt;посібник із графіка відповідності Закону ЄС про ШІ&lt;/a&gt; викладає поетапні дати. На боці приватності надійна &lt;a href=&quot;https://ransomleak.com/uk/blog/gdpr-employee-training/&quot;&gt;програма навчання працівників за GDPR&lt;/a&gt; і базові &lt;a href=&quot;https://ransomleak.com/uk/blog/gdpr-data-protection-principles/&quot;&gt;принципи захисту даних GDPR&lt;/a&gt; охоплюють роботу з даними, від якої залежить ШІ високого ризику.&lt;/p&gt;
&lt;p&gt;Якщо хочете єдиний узгоджений шлях через обидва закони, перегляньте наші &lt;a href=&quot;https://ransomleak.com/uk/blog/compliance-training/&quot;&gt;програми навчання з відповідності&lt;/a&gt; або &lt;a href=&quot;https://ransomleak.com/uk/contact-us/&quot;&gt;замовте демонстрацію&lt;/a&gt; з нашою командою.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;поширені-запитання&quot;&gt;Поширені запитання&lt;/h2&gt;&lt;/div&gt;
&lt;div&gt;&lt;h3 id=&quot;чи-замінює-закон-єс-про-ші-gdpr&quot;&gt;Чи замінює Закон ЄС про ШІ GDPR?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Ні. Закон ЄС про ШІ лягає поверх GDPR і додає специфічні для ШІ обовʼязки, як-от управління ризиками, людський нагляд і прозорість. GDPR і далі регулює кожну частину персональних даних, які ваша система ШІ читає чи створює, тож ці два діють одночасно, а не один витісняє інший.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;яка-різниця-між-dpia-і-fria&quot;&gt;Яка різниця між DPIA і FRIA?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;DPIA за Статтею 35 GDPR оцінює ризик, який діяльність з обробки створює для прав людей на захист даних. FRIA за Статтею 27 Закону про ШІ оцінює ширший ризик, який система ШІ високого ризику створює для основних прав, і вона застосовується до публічних органів та окремих впроваджувачів високого ризику перед першим використанням. Багатьом проєктам ШІ високого ризику потрібні обидві.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;чи-поширюються-правила-gdpr-на-навчальні-дані-ші&quot;&gt;Чи поширюються правила GDPR на навчальні дані ШІ?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Так, щоразу, коли навчальні дані містять персональні дані. Законна підстава, мінімізація даних і права субʼєктів даних усе ще застосовуються до цих даних, а переміщення їх за межі ЄС однаково запускає запобіжники передачі за Розділом V GDPR. Закон про ШІ додає обовʼязки щодо керування даними поверх, але не вимикає GDPR.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;який-закон-має-пріоритет-коли-закон-єс-про-ші-і-gdpr-перетинаються&quot;&gt;Який закон має пріоритет, коли Закон ЄС про ШІ і GDPR перетинаються?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Жоден не переважає інший. Там, де їхні вимоги перетинаються, ви задовольняєте суворішу, бо подолання вищої планки долає й нижчу. Закон про ШІ прямо зберігає чинність права про захист даних, тож безпечне прочитання — вважати обидва набори обовʼязків живими водночас.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;чи-може-той-самий-інцидент-запустити-і-повідомлення-про-витік-за-gdpr-і-звіт-за-законом-про-ші&quot;&gt;Чи може той самий інцидент запустити і повідомлення про витік за GDPR, і звіт за Законом про ШІ?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Так. Якщо система ШІ високого ризику дає збій і цей збій також розкриває персональні дані, ви можете бути винні повідомлення про витік за Статтями 33 і 34 GDPR та звіт про серйозний інцидент за Законом про ШІ. Ці два обовʼязки діють на термінах, що перетинаються, тож команди реагування мають планувати обидва ще до того, як інцидент станеться.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;чи-мають-малі-підприємства-якесь-полегшення-за-цими-правилами&quot;&gt;Чи мають малі підприємства якесь полегшення за цими правилами?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;GDPR масштабує деякі обовʼязки за ризиком і обсягом, а Закон про ШІ встановлює межі штрафів, що беруть менше з двох значень для SME. Та суттєві обовʼязки все ж застосовуються. Мала компанія, що запускає систему ШІ високого ризику на персональних даних, винна ті самі базові засоби контролю, що й велика, лише з пропорційною штрафною експозицією.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;підсумок&quot;&gt;Підсумок&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Закон ЄС про ШІ і GDPR — не конкурентні зводи правил. GDPR регулює персональні дані, Закон про ШІ регулює систему, що діє на них, а проєкт високого ризику, що торкається персональних даних, має подолати обидва водночас.&lt;/p&gt;
&lt;p&gt;Ставлення до них як до однієї узгодженої програми — ефективний і обороноздатний шлях. Побудуйте карту даних один раз, розгалужтеся на DPIA і FRIA, записи й керування даними ШІ, обовʼязки щодо витоку та інциденту, і навчіть людей, які оперують ШІ, за обома режимами, а не за одним.&lt;/p&gt;
&lt;p&gt;Якщо хочете навчання на основі сценаріїв, що охоплює Закон про ШІ і GDPR разом, перегляньте &lt;a href=&quot;https://ransomleak.com/uk/catalogue/privacy-compliance/&quot;&gt;каталог приватності та відповідності&lt;/a&gt; або &lt;a href=&quot;https://ransomleak.com/uk/contact-us/&quot;&gt;поспілкуйтеся з нашою командою&lt;/a&gt;.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;джерела&quot;&gt;Джерела&lt;/h2&gt;&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&quot;https://eur-lex.europa.eu/eli/reg/2024/1689/oj&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Regulation (EU) 2024/1689 (AI Act) - Official Journal&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://eur-lex.europa.eu/eli/reg/2016/679/oj&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Regulation (EU) 2016/679 (GDPR) - Official Journal&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;European Commission: AI Act regulatory framework&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://www.edpb.europa.eu/edpb_en&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;European Data Protection Board&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://digital-strategy.ec.europa.eu/en/policies/ai-office&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;EU AI Office&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</content:encoded><category>закон єс про ші</category><category>gdpr</category><category>управління ші</category><category>навчання з відповідності</category></item><item><title>Навчання з грамотності ШІ: Стаття 4 Закону ЄС про ШІ</title><link>https://ransomleak.com/uk/blog/ai-literacy-training/</link><guid isPermaLink="true">https://ransomleak.com/uk/blog/ai-literacy-training/</guid><pubDate>Tue, 09 Jun 2026 00:00:00 GMT</pubDate><content:encoded>&lt;p&gt;Більша частина Закону ЄС про ШІ стосується вузького набору систем високого ризику. Стаття 4 — виняток, бо вона сягає кожної організації, яка створює або використовує ШІ, хоч би яким нешкідливим виглядав інструмент.&lt;/p&gt;
&lt;p&gt;Вона до того ж діє з 2 лютого 2025 року, раніше за обовʼязки для систем високого ризику, що настають у серпні 2026 року. Тож поки команди планують важчі обовʼязки, положення про грамотність уже діє і вже підлягає виконанню.&lt;/p&gt;

&lt;div&gt;&lt;h2 id=&quot;що-таке-грамотність-ші-за-законом-єс-про-ші&quot;&gt;Що таке грамотність ШІ за Законом ЄС про ШІ?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Навчання з грамотності ШІ — це освіта персоналу, що задовольняє Статтю 4 Закону ЄС про ШІ, яка вимагає від постачальників і впроваджувачів забезпечити достатній рівень грамотності ШІ серед персоналу, який керує ШІ від їхнього імені. Воно охоплює критичну оцінку результатів ШІ, перевірку перед дією і дисципліновану роботу з даними, незалежно від рівня ризику системи.&lt;/p&gt;
&lt;p&gt;Слово «достатній» у цьому реченні робить дуже багато роботи. Закон не приписує фіксованої навчальної програми чи прохідного балу, тож глибина навчання має відповідати ролі, системі та людям, на яких впливає результат. Розробнику, що донавчає модель, потрібно більше, ніж маркетологу, який пише текст за допомогою чат-бота.&lt;/p&gt;
&lt;p&gt;Ця гнучкість має зворотний бік. Готового переліку для копіювання немає, тож вам доводиться проєктувати програму, яку ви зможете обстояти, а потім зберігати докази, що ви її провели.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;що-насправді-вимагає-стаття-4&quot;&gt;Що насправді вимагає Стаття 4?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Стаття 4 встановлює єдиний обовʼязок простою мовою. Постачальники й впроваджувачі мають вживати заходів, щоб забезпечити, наскільки це в їхніх силах, достатній рівень грамотності ШІ серед свого персоналу та інших осіб, які керують системами ШІ від їхнього імені.&lt;/p&gt;
&lt;p&gt;Три деталі вирішують, як обовʼязок застосовується саме до вас. Навчання має враховувати технічні знання, досвід і освіту задіяних людей, контекст, у якому використовуються системи, і осіб чи групи, на яких ці системи застосовуються. Це означає, що грамотність — не один фіксований курс, вона масштабується відповідно до ризику та аудиторії.&lt;/p&gt;
&lt;p&gt;Положення має зуби, бо повʼязане з ширшим режимом штрафів. Воно не несе окремого штрафу як такого, але прогалина в грамотності — це той тип організаційного збою, який регулятори читають як слабке управління, і він підриває людський нагляд, від якого залежать системи високого ризику за Статтею 14.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;кому-потрібне-навчання-з-грамотності-ші&quot;&gt;Кому потрібне навчання з грамотності ШІ?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Обовʼязок сягає значно ширше за команду фахівців з даних. Він застосовується до кожного, хто керує системою ШІ від імені організації, що на практиці означає більшу частину персоналу, щойно ви врахуєте повсякденні інструменти.&lt;/p&gt;
&lt;p&gt;Таблиця нижче зіставляє поширені ролі з грамотністю, яка потрібна кожній. Розподіл не про посади, а про те, що кожна людина може зробити зі ШІ і якої шкоди може завдати помилка.&lt;/p&gt;






























&lt;table&gt;&lt;thead&gt;&lt;tr&gt;&lt;th&gt;Аудиторія&lt;/th&gt;&lt;th&gt;Чим керують&lt;/th&gt;&lt;th&gt;Фокус грамотності&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;Загальний персонал&lt;/td&gt;&lt;td&gt;Чат-боти, копілоти, інструменти написання й резюмування&lt;/td&gt;&lt;td&gt;Виявлення помилок, перевірка результатів, захист конфіденційних даних&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Менеджери й ті, хто ухвалює&lt;/td&gt;&lt;td&gt;ШІ, що підтримує рішення про найм, скоринг чи тріаж&lt;/td&gt;&lt;td&gt;Людський нагляд, розуміння, коли перевизначити, ескалація&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Технічні та ШІ-команди&lt;/td&gt;&lt;td&gt;Моделі, які вони створюють, донавчають чи інтегрують&lt;/td&gt;&lt;td&gt;Обовʼязки постачальника, керування даними, упередженість, документація&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Закупівлі та юристи&lt;/td&gt;&lt;td&gt;Вендорський ШІ, що заходить у бізнес&lt;/td&gt;&lt;td&gt;Класифікація ризиків, контракти, ролі постачальника та впроваджувача&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;p&gt;Зверніть увагу, що найбільша група, загальний персонал, — це водночас та, про яку більшість організацій забуває. Вони рідко читають політику щодо ШІ, проте щодня вставляють дані в інструменти, часто в &lt;a href=&quot;https://ransomleak.com/uk/blog/shadow-ai/&quot;&gt;тіньовий ШІ&lt;/a&gt;, якого ніхто не схвалював, і саме там повсякденне навчання важить найбільше.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;що-має-охоплювати-навчання-з-грамотності-ші&quot;&gt;Що має охоплювати навчання з грамотності ШІ?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Обороноздатна програма охоплює чотири речі, і кожну можна зіставити з конкретною навичкою, а не з темою на слайді. Мета — судження під тиском, а не пригадування номерів регламенту.&lt;/p&gt;
&lt;p&gt;По-перше, критична оцінка. Персонал має ставитися до результату ШІ як до чернетки, а не відповіді, чого й навчає вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/responsible-ai-use-at-work/&quot;&gt;«Відповідальне використання інструментів ШІ на роботі»&lt;/a&gt; на реалістичних робочих сценаріях.&lt;/p&gt;
&lt;p&gt;По-друге, перевірка. Генеративні інструменти заявляють хибні твердження з цілковитою впевненістю, тож людям потрібна звичка перевіряти, перш ніж діяти, — той самий рефлекс, який формує вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/llm-ai-misinformation/&quot;&gt;«Виявлення дезінформації від ШІ»&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;По-третє, дисципліна щодо даних. Конфіденційний текст, вставлений у публічну модель, може витекти, тож вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/ai-literacy-essentials/&quot;&gt;«Основи грамотності ШІ»&lt;/a&gt; охоплює, чим безпечно ділитися, а чим ні. І по-четверте, обізнаність з управлінням, щоб персонал знав, де пролягають межі політики й погодження, що їх унаочнює вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/ai-governance-in-your-organization/&quot;&gt;«Управління ШІ у вашій організації»&lt;/a&gt; на реальному робочому процесі.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;чим-грамотність-ші-відрізняється-від-загальної-обізнаності-з-безпеки&quot;&gt;Чим грамотність ШІ відрізняється від загальної обізнаності з безпеки?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Ці дві речі перетинаються, але відповідають на різні запитання. Обізнаність з безпеки вчить людей опиратися атакам, тоді як грамотність ШІ вчить людей добре користуватися інструментом навіть тоді, коли жодного зловмисника немає.&lt;/p&gt;
&lt;p&gt;Курс із фішингу вчить вас не довіряти зловмисному листу. Грамотність ШІ вчить вас не довіряти правдоподібній, але хибній відповіді інструмента, який ви самі вирішили відкрити, а це тонший і частіший режим збою. Загроза вже не лише зовнішній зловмисник. Це тиха звичка занадто довіряти машині.&lt;/p&gt;
&lt;p&gt;На межах є реальний перетин, і це корисно. Навички на кшталт роботи з даними та перевірки слугують обом цілям, тож єдина програма може задовольнити обовʼязок за Статтею 4 і водночас зміцнити людський фаєрвол, без двох окремих навчальних треків.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-щодо-моделей-ші-загального-призначення&quot;&gt;Як щодо моделей ШІ загального призначення?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;ШІ загального призначення підвищує ставки грамотності, бо та сама модель живить десятки непов’язаних задач у бізнесі. Базова модель за чат-ботом, асистентом для написання коду й дослідницьким інструментом переносить ті самі сліпі плями в кожен із них.&lt;/p&gt;
&lt;p&gt;GPAI також приносить власні правила. Окремі обовʼязки для моделей загального призначення набули чинності 2 серпня 2025 року, і саме тому персонал, що будує рішення поверх цих моделей, має розуміти їхні межі — фокус вправи &lt;a href=&quot;https://ransomleak.com/uk/exercises/general-purpose-ai-models/&quot;&gt;«Обовʼязки моделей ШІ загального призначення (GPAI)»&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Для ролей, що погоджують рішення за підтримки ШІ, грамотність і нагляд стають однією навичкою. Знати, коли перевизначити модель, — це практичне ядро Статті 14, і вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/meaningful-human-oversight/&quot;&gt;«Значущий людський нагляд»&lt;/a&gt; репетирує саме той момент, коли докази не збігаються з рекомендацією.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-підтвердити-грамотність-ші-перед-аудитором&quot;&gt;Як підтвердити грамотність ШІ перед аудитором?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Стаття 4 не передбачає сертифіката, тож тягар доказування того, які заходи ви вжили, лежить на вас. Аудитор чи наглядовий орган шукатиме запис про те, кого, з чого і коли навчали, зіставлений із ролями та системами в межах дії.&lt;/p&gt;
&lt;p&gt;Більшість ваги несуть три артефакти. Журнал завершень із вашої LMS, запис про те, які ролі отримали яку глибину навчання, і політика, що привʼязує програму до вашого реєстру ШІ. Навчання, що експортується у SCORM, заводить ці завершення в систему, якій аудитор уже довіряє.&lt;/p&gt;
&lt;p&gt;Ставтеся до програми як до живого засобу контролю, а не разової події. Нові інструменти й нові співробітники надходять постійно, тож базовий рівень грамотності, що був актуальним минулого кварталу, швидко застаріває, і саме тому більшість команд перезапускає основні модулі за циклом.&lt;/p&gt;
&lt;p&gt;Хороша новина в тому, що ці самі докази виконують подвійну роботу. Записи про завершення, які ви ведете для Статті 4, також підтверджують історію людського нагляду за Статтею 14 і ширшу картину управління, на яку розраховує аудит за GDPR, тож один добре впорядкований журнал навчання відповідає на кілька запитань одразу.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-ransomleak-проводить-навчання-з-грамотності-ші&quot;&gt;Як RansomLeak проводить навчання з грамотності ШІ&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;RansomLeak перетворює Статтю 4 на рольові сценарії замість документа з політикою, якого ніхто не читає. Курс із безпеки ШІ проводить персонал через реальні рішення — безпечне використання інструмента, перевірку результату, перевизначення поганої рекомендації, — тож грамотність проявляється як поведінка, а не бал за тест.&lt;/p&gt;
&lt;p&gt;Покриття охоплює всю аудиторію, якої сягає обовʼязок. &lt;a href=&quot;https://ransomleak.com/uk/catalogue/ai-security/&quot;&gt;Каталог безпеки ШІ&lt;/a&gt; містить вправи з грамотності, управління й нагляду для загального й технічного персоналу, а &lt;a href=&quot;https://ransomleak.com/uk/catalogue/privacy-compliance/&quot;&gt;каталог приватності та відповідності&lt;/a&gt; стоїть поряд для обовʼязків з роботи з даними, на яких будується грамотність ШІ. Кожен модуль експортується у SCORM, тож завершення потрапляють у LMS, яку перевірятиме аудитор.&lt;/p&gt;
&lt;p&gt;Для розбору регламенту від початку до кінця наш &lt;a href=&quot;https://ransomleak.com/uk/compliance/eu-ai-act/&quot;&gt;посібник з навчання за Законом ЄС про ШІ&lt;/a&gt; накладає кожен обовʼязок на конкретну вправу. &lt;a href=&quot;https://ransomleak.com/uk/blog/eu-ai-act-risk-categories/&quot;&gt;Посібник з категорій ризику Закону ЄС про ШІ&lt;/a&gt; пояснює чотири рівні, що визначають, які важчі обовʼязки застосовуються, а &lt;a href=&quot;https://ransomleak.com/uk/blog/eu-ai-act-compliance-deadlines/&quot;&gt;посібник з термінів відповідності&lt;/a&gt; показує, де Стаття 4 стоїть у ширшому графіку. Якщо хочете побачити, як навчання на основі сценаріїв задовольняє обовʼязок щодо грамотності, &lt;a href=&quot;https://ransomleak.com/uk/features/&quot;&gt;перегляньте повний набір можливостей&lt;/a&gt; або &lt;a href=&quot;https://ransomleak.com/uk/contact-us/&quot;&gt;замовте демонстрацію&lt;/a&gt; з нашою командою.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;поширені-запитання&quot;&gt;Поширені запитання&lt;/h2&gt;&lt;/div&gt;
&lt;div&gt;&lt;h3 id=&quot;чи-є-навчання-з-грамотності-ші-обовʼязковим-за-законом-єс-про-ші&quot;&gt;Чи є навчання з грамотності ШІ обовʼязковим за Законом ЄС про ШІ?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Так. Стаття 4 вимагає від постачальників і впроваджувачів забезпечити достатній рівень грамотності ШІ серед персоналу й інших осіб, які керують системами ШІ від їхнього імені, і вона діє з 2 лютого 2025 року. Обовʼязок сягає кожної організації, що використовує ШІ, а не лише тих, хто експлуатує системи високого ризику.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;кого-охоплює-вимога-щодо-грамотності-ші-за-статтею-4&quot;&gt;Кого охоплює вимога щодо грамотності ШІ за Статтею 4?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Вимога охоплює кожного, хто керує системою ШІ від імені організації, що зазвичай означає більшу частину персоналу. Глибина навчання має відповідати технічним знанням кожної людини та контексту використання, тож загальний персонал, менеджери й технічні команди потребують різного рівня.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;який-штраф-за-невиконання-обовʼязку-щодо-грамотності-ші&quot;&gt;Який штраф за невиконання обовʼязку щодо грамотності ШІ?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Стаття 4 не несе окремого штрафу. Але прогалина в грамотності сигналізує регулятору про слабке управління і підриває людський нагляд, якого потребують системи високого ризику, тож вона підвищує експозицію в межах ширшого режиму штрафів, де порушення більшості обовʼязків можуть сягати до 15 мільйонів євро або 3 відсотків глобального річного обороту.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;коли-набув-чинності-обовʼязок-щодо-грамотності-ші&quot;&gt;Коли набув чинності обовʼязок щодо грамотності ШІ?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Обовʼязок щодо грамотності ШІ за Статтею 4 став застосовним 2 лютого 2025 року, тієї самої дати, що й заборони за Статтею 5. Це робить його одним із найбільш ранніх діючих обовʼязків у Законі ЄС про ШІ, задовго до обовʼязків для систем високого ризику, що застосовуються з 2 серпня 2026 року.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;чим-грамотність-ші-відрізняється-від-загальної-політики-щодо-ші&quot;&gt;Чим грамотність ШІ відрізняється від загальної політики щодо ШІ?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Політика встановлює правила, тоді як грамотність — це навичка дотримуватися їх під тиском. Стаття 4 вимагає достатнього рівня грамотності, тож підписане підтвердження ознайомлення з документом само по собі не є доказом. Навчання на основі сценаріїв показує, що персонал здатен застосувати судження, чого розписка про ознайомлення підтвердити не може.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;чи-застосовується-навчання-з-грамотності-ші-за-межами-єс&quot;&gt;Чи застосовується навчання з грамотності ШІ за межами ЄС?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Може. Закон ЄС про ШІ сягає постачальників і впроваджувачів, чий результат роботи ШІ використовується в межах ЄС, тож організація, заснована деінде, може потрапити в сферу дії. Багато компаній застосовують єдиний базовий рівень грамотності для всього персоналу, а не відстежують, де перебуває кожен користувач.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;підсумок&quot;&gt;Підсумок&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Стаття 4 — найширший обовʼязок у Законі ЄС про ШІ і той, що вже діє. Вона вимагає від кожної організації, що використовує ШІ, переконатися, що люди за цими інструментами можуть оцінювати результат, перевіряти перед дією і дбайливо поводитися з даними.&lt;/p&gt;
&lt;p&gt;Розвʼязання практичне, а не юридичне. Підлаштуйте навчання під кожну роль, ведіть запис, який зможе прочитати аудитор, і оновлюйте його, щойно надходять нові інструменти. Якщо хочете навчання з грамотності ШІ на основі сценаріїв, що зіставлене зі Статтею 4 й експортується у вашу LMS, перегляньте &lt;a href=&quot;https://ransomleak.com/uk/catalogue/ai-security/&quot;&gt;каталог безпеки ШІ&lt;/a&gt; або &lt;a href=&quot;https://ransomleak.com/uk/contact-us/&quot;&gt;поспілкуйтеся з нашою командою&lt;/a&gt;.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;джерела&quot;&gt;Джерела&lt;/h2&gt;&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&quot;https://eur-lex.europa.eu/eli/reg/2024/1689/oj&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Регламент (ЄС) 2024/1689 (Закон про ШІ), Стаття 4 — EUR-Lex&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://digital-strategy.ec.europa.eu/en/policies/ai-literacy&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Європейська Комісія: грамотність ШІ та Закон про ШІ&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Європейська Комісія: регуляторна рамка Закону про ШІ&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://digital-strategy.ec.europa.eu/en/policies/ai-office&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Офіс ЄС з питань ШІ&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</content:encoded><category>навчання з грамотності ші</category><category>закон єс про ші</category><category>стаття 4</category><category>управління ші</category></item><item><title>Закон ЄС про ШІ: терміни відповідності до 2027</title><link>https://ransomleak.com/uk/blog/eu-ai-act-compliance-deadlines/</link><guid isPermaLink="true">https://ransomleak.com/uk/blog/eu-ai-act-compliance-deadlines/</guid><pubDate>Wed, 03 Jun 2026 00:00:00 GMT</pubDate><content:encoded>&lt;p&gt;Закон ЄС про ШІ не набирає чинності в один день. Він застосовується поетапно між 2024 і 2027 роками, і кожен етап вмикає окремий набір обовʼязків для організацій, які створюють або використовують системи ШІ в Європі.&lt;/p&gt;
&lt;p&gt;Два з цих етапів уже діють. Наступний, режим високого ризику, настає 2 серпня 2026 року, і саме це робить найближчі місяці тим вікном, проти якого зараз працює більшість команд із відповідності.&lt;/p&gt;

&lt;div&gt;&lt;h2 id=&quot;що-таке-графік-закону-єс-про-ші&quot;&gt;Що таке графік Закону ЄС про ШІ?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Графік Закону ЄС про ШІ — це поетапний розклад, який вводить у дію Регламент (ЄС) 2024/1689 між 2024 і 2027 роками. Закон набрав чинності 1 серпня 2024 року. Заборонені практики й обовʼязки щодо грамотності ШІ застосовуються з 2 лютого 2025 року, правила щодо ШІ загального призначення — з 2 серпня 2025 року, а обовʼязки для систем високого ризику — з 2 серпня 2026 року.&lt;/p&gt;
&lt;p&gt;Дати закріплені в самому регламенті, тож вони діють однаково в усіх 27 державах-членах. Таблиця нижче — найшвидший спосіб побачити, який обовʼязок вмикається коли.&lt;/p&gt;









































&lt;table&gt;&lt;thead&gt;&lt;tr&gt;&lt;th&gt;Дата&lt;/th&gt;&lt;th&gt;Що застосовується&lt;/th&gt;&lt;th&gt;Кого стосується&lt;/th&gt;&lt;th&gt;Найвищий рівень штрафу&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;1 серп. 2024&lt;/td&gt;&lt;td&gt;Регламент набирає чинності&lt;/td&gt;&lt;td&gt;Усі в межах дії&lt;/td&gt;&lt;td&gt;Ще не підлягає виконанню&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;2 лют. 2025&lt;/td&gt;&lt;td&gt;Заборонені практики (Стаття 5) і грамотність ШІ (Стаття 4)&lt;/td&gt;&lt;td&gt;Кожен постачальник і впроваджувач&lt;/td&gt;&lt;td&gt;€35 млн або 7% обороту&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;2 серп. 2025&lt;/td&gt;&lt;td&gt;Правила щодо ШІ загального призначення, управління і штрафи (Стаття 99)&lt;/td&gt;&lt;td&gt;Постачальники GPAI, органи&lt;/td&gt;&lt;td&gt;€15 млн або 3% обороту&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;2 серп. 2026&lt;/td&gt;&lt;td&gt;Обовʼязки для систем високого ризику з Додатка III і більшість решти правил&lt;/td&gt;&lt;td&gt;Постачальники й впроваджувачі систем високого ризику&lt;/td&gt;&lt;td&gt;€15 млн або 3% обороту&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;2 серп. 2027&lt;/td&gt;&lt;td&gt;Системи високого ризику в складі регульованих продуктів (Додаток I)&lt;/td&gt;&lt;td&gt;Виробники продуктів&lt;/td&gt;&lt;td&gt;€15 млн або 3% обороту&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;div&gt;&lt;h2 id=&quot;коли-закон-єс-про-ші-набрав-чинності&quot;&gt;Коли Закон ЄС про ШІ набрав чинності?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Закон про штучний інтелект, формально Регламент (ЄС) 2024/1689, набрав чинності 1 серпня 2024 року. Це перший у світі горизонтальний закон про ШІ, і він регулює постачальників, впроваджувачів, імпортерів і дистрибʼюторів систем ШІ, що використовуються в Європейському Союзі.&lt;/p&gt;
&lt;p&gt;Набрання чинності не означало негайного правозастосування. Регламент задав поетапний календар, щоб організації та національні органи мали час побудувати наглядову архітектуру й адаптувати свої системи.&lt;/p&gt;
&lt;p&gt;Дія сягає за межі ЄС. Закон застосовується, коли результат роботи системи ШІ використовується в Союзі, що втягує в сферу дії велику частку світового ринку ШІ навіть для компаній зі штаб-квартирами в інших країнах.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;що-застосовується-з-2-лютого-2025-року&quot;&gt;Що застосовується з 2 лютого 2025 року?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Першими ввімкнулися два обовʼязки, і обидва вагомі. Заборона прихованих практик ШІ за Статтею 5 та обовʼязок щодо грамотності ШІ за Статтею 4 стали обовʼязковими до виконання з 2 лютого 2025 року.&lt;/p&gt;
&lt;p&gt;Заборонений перелік охоплює вісім категорій, зокрема соціальний скоринг, нецільовий збір зображень облич, маніпулятивні чи експлуататорські системи та розпізнавання емоцій на робочих місцях і в школах. Їх узагалі не можна виводити на ринок ЄС, а порушення заборони тягне найвищий рівень штрафу — €35 мільйонів або 7% глобального річного обороту. Команди продукту, закупівель і юристи мають розпізнати заборонене використання ще до запуску, і саме на цьому зосереджена вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/prohibited-ai-practices/&quot;&gt;«Заборонені практики ШІ»&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Стаття 4 — це найширший обовʼязок у всьому регламенті. Вона вимагає від постачальників і впроваджувачів забезпечити достатній рівень грамотності ШІ серед персоналу й будь-кого, хто керує ШІ від їхнього імені, незалежно від рівня ризику задіяних систем.&lt;/p&gt;
&lt;p&gt;Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/ai-literacy-essentials/&quot;&gt;«Основи грамотності ШІ»&lt;/a&gt; тренує три поведінки, яких насправді очікує стаття: критичну оцінку результатів ШІ, перевірку перед дією і дисципліновану роботу з даними. Повний розбір Статті 4 дивіться в нашому &lt;a href=&quot;https://ransomleak.com/uk/compliance/eu-ai-act/&quot;&gt;посібнику з навчання за Законом ЄС про ШІ&lt;/a&gt;.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;що-змінилося-2-серпня-2025-року&quot;&gt;Що змінилося 2 серпня 2025 року?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Другий етап додав правила для ШІ загального призначення та механізм правозастосування для всього регламенту. З 2 серпня 2025 року стали застосовними обовʼязки щодо моделей GPAI, розділ про управління і режим штрафів за Статтею 99.&lt;/p&gt;
&lt;p&gt;Постачальники ШІ загального призначення тепер несуть обовʼязки з документування, прозорості та авторського права, з додатковими вимогами для моделей із системним ризиком. Впроваджувачі, які будують рішення поверх цих моделей, успадковують відповідальність нижче по ланцюгу, і цей розподіл по ролях розкриває вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/general-purpose-ai-models/&quot;&gt;«Обовʼязки моделей ШІ загального призначення (GPAI)»&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Та сама дата запустила Офіс ЄС з питань ШІ всередині Європейської Комісії та зобовʼязала держави-члени призначити національні компетентні органи. Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/ai-act-penalties-and-enforcement/&quot;&gt;«Штрафи та правозастосування Закону ЄС про ШІ»&lt;/a&gt; проводить через трирівневу структуру штрафів, щоб команди розуміли, який обовʼязок стоїть за яким фінансовим ризиком.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;що-застосовується-з-2-серпня-2026-року&quot;&gt;Що застосовується з 2 серпня 2026 року?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Це найближчий термін у календарі, і він найважчий. З 2 серпня 2026 року застосовуються обовʼязки для систем високого ризику, перелічених у Додатку III, а більшість решти положень регламенту стають обовʼязковими.&lt;/p&gt;
&lt;p&gt;Додаток III охоплює вісім сфер, де ШІ є високого ризику за замовчуванням: біометрія, критична інфраструктура, освіта, працевлаштування, основні публічні та приватні послуги, правоохоронна діяльність, міграція й прикордонний контроль, а також відправлення правосуддя. Постачальники й впроваджувачі цих систем стикаються з найглибшими засобами контролю в Законі, від управління ризиками і керування даними до людського нагляду й моніторингу після виходу на ринок. Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/high-risk-ai-obligations/&quot;&gt;«ШІ високого ризику: обовʼязки впроваджувача»&lt;/a&gt; перевіряє, чи готовий запуск за сімома напрямами, які аудитор перевірить першими.&lt;/p&gt;
&lt;p&gt;Більшість підприємств є впроваджувачами кількох систем високого ризику і постачальниками кількох. Банк із моделлю кредитного скорингу, лікарня з інструментом тріажу і рекрутер, що відбирає резюме за допомогою ШІ, — усі вони в межах Додатка III, тож дата серпня 2026 року не є вузькою проблемою.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;що-залишається-на-2-серпня-2027-року&quot;&gt;Що залишається на 2 серпня 2027 року?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Одна категорія виходить за межі 2026 року. Системи високого ризику, вбудовані як компоненти безпеки в продукти, що вже регулюються правом ЄС і перелічені в Додатку I, мають час до 2 серпня 2027 року.&lt;/p&gt;
&lt;p&gt;Додаток I охоплює такі продукти, як машини, медичні вироби, іграшки й транспортні засоби, де чинне право щодо безпеки продукції вже вимагає оцінки відповідності. Додатковий рік визнає, що обовʼязки щодо ШІ треба вбудувати в усталені процеси сертифікації, а не накласти зверху.&lt;/p&gt;
&lt;p&gt;Якщо ваш ШІ — це функція всередині регульованого фізичного продукту, ваша дата — 2027 рік. Для всього в Додатку III робочим терміном залишається 2 серпня 2026 року.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;чи-застосовується-закон-єс-про-ші-до-компаній-поза-межами-єс&quot;&gt;Чи застосовується Закон ЄС про ШІ до компаній поза межами ЄС?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Так, у багатьох випадках. Закон сягає постачальників і впроваджувачів, заснованих поза межами ЄС, коли вони виводять системи ШІ на ринок ЄС або коли результат роботи системи використовується в Союзі.&lt;/p&gt;
&lt;p&gt;Постачальник програмного забезпечення зі США, що продає інструмент найму на основі ШІ європейським клієнтам, є постачальником у межах дії. Компанія зі штаб-квартирою поза Європою, чий ШІ генерує результати, які споживає філія в ЄС, може бути впроваджувачем у межах дії. Територіальне охоплення повторює екстериторіальну логіку, яка зробила GDPR світовим стандартом.&lt;/p&gt;
&lt;p&gt;Організаціям поза ЄС у межах дії зазвичай потрібен уповноважений представник, заснований у Союзі. Практичний висновок простий: розташування не звільняє вас, якщо ваш ШІ торкається європейського ринку.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-підготуватися-до-кожного-терміну-закону-єс-про-ші&quot;&gt;Як підготуватися до кожного терміну Закону ЄС про ШІ&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Єдиної навчальної програми, яку схвалює Комісія, немає, але кроки нижче відповідають тому, що шукають національні органи й аудиторські фірми в обороноздатній програмі. Кожен крок створює документацію, яка живить терміни, що ще попереду.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Крок 1: Побудуйте реєстр систем ШІ.&lt;/strong&gt; Перелічіть кожну систему ШІ, яку ваша організація створює або використовує, хто нею володіє і яких даних вона торкається. Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/ai-governance-in-your-organization/&quot;&gt;«Управління ШІ у вашій організації»&lt;/a&gt; показує, як побудувати реєстр і зупинити тіньовий ШІ, перш ніж він потрапить у поле зору регулятора.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Крок 2: Класифікуйте кожну систему за рівнем ризику.&lt;/strong&gt; Розподіліть кожен запис реєстру на заборонений, високий, обмежений чи мінімальний ризик. Рівень визначає, які обовʼязки застосовуються, а наш &lt;a href=&quot;https://ransomleak.com/uk/blog/eu-ai-act-risk-categories/&quot;&gt;посібник з категорій ризику Закону ЄС про ШІ&lt;/a&gt; пояснює, як зробити кожне рішення.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Крок 3: Проведіть навчання з грамотності ШІ для всього персоналу.&lt;/strong&gt; Стаття 4 уже обовʼязкова до виконання, тож це найдешевший перший крок до загальної готовності. Навчіть загальний персонал безпечному щоденному використанню, а технічним і наглядовим ролям дайте глибші модулі.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Крок 4: Призначте людський нагляд і обробку інцидентів.&lt;/strong&gt; Назвіть людей, відповідальних за нагляд за системами високого ризику, і визначте, як персонал звітує про збої ШІ. Вправи &lt;a href=&quot;https://ransomleak.com/uk/exercises/ai-incident-reporting/&quot;&gt;«Звітування про інциденти ШІ»&lt;/a&gt; і &lt;a href=&quot;https://ransomleak.com/uk/exercises/responsible-ai-use-at-work/&quot;&gt;«Відповідальне використання інструментів ШІ на роботі»&lt;/a&gt; відпрацьовують обидві процедури.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Крок 5: Документуйте все.&lt;/strong&gt; Зберігайте записи про те, хто чого навчався, коли системи класифікували і які заходи нагляду діють. Органи перевіряють записи вибірково, тож документація — це і є доказ відповідності.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-закон-єс-про-ші-поєднується-з-nis2-і-gdpr&quot;&gt;Як Закон ЄС про ШІ поєднується з NIS2 і GDPR&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Закон про ШІ рідко приходить сам. Організаціям ЄС зазвичай доводиться узгоджувати його з GDPR, NIS2 та іншими рамками одночасно, і навчальний контент перетинається більше, ніж очікує більшість команд.&lt;/p&gt;

























&lt;table&gt;&lt;thead&gt;&lt;tr&gt;&lt;th&gt;Рамка&lt;/th&gt;&lt;th&gt;Обовʼязок, повʼязаний із навчанням&lt;/th&gt;&lt;th&gt;Перетин із Законом про ШІ&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;GDPR (ЄС 2016/679)&lt;/td&gt;&lt;td&gt;Законна обробка, права субʼєктів даних, реагування на витоки&lt;/td&gt;&lt;td&gt;Керування даними, системи ШІ, що обробляють персональні дані&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;NIS2 (ЄС 2022/2555)&lt;/td&gt;&lt;td&gt;Управління кіберризиками, звітування про інциденти, навчання керівництва&lt;/td&gt;&lt;td&gt;Обробка інцидентів, управління, ланцюг постачання&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Закон ЄС про ШІ (ЄС 2024/1689)&lt;/td&gt;&lt;td&gt;Грамотність ШІ, класифікація ризиків, людський нагляд&lt;/td&gt;&lt;td&gt;Основний набір обовʼязків&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;p&gt;&lt;a href=&quot;https://ransomleak.com/uk/blog/gdpr-employee-training/&quot;&gt;Програма навчання працівників за GDPR&lt;/a&gt; уже охоплює роботу з даними, від якої залежать системи ШІ високого ризику. &lt;a href=&quot;https://ransomleak.com/uk/blog/nis2-training/&quot;&gt;Програма навчання за NIS2&lt;/a&gt; охоплює процедури звітування про інциденти, які Закон про ШІ використовує повторно. Організації, що будують одну програму обізнаності, узгоджену через рамки, витрачають значно менше за тих, хто проводить паралельні навчання, — про цю модель ми розповідаємо в &lt;a href=&quot;https://ransomleak.com/uk/blog/compliance-training/&quot;&gt;посібнику з навчання для відповідності&lt;/a&gt;.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-ransomleak-підтримує-готовність-до-закону-єс-про-ші&quot;&gt;Як RansomLeak підтримує готовність до Закону ЄС про ШІ&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Навчання RansomLeak інтерактивне, на основі сценаріїв і задокументоване у спосіб, який наглядові органи впізнають. Окремий курс із Закону ЄС про ШІ охоплює регламент, поетапний графік, чотири рівні ризику й щоденні практики, яких очікує Стаття 4, а кожен модуль експортується у SCORM для LMS, яку перевірятиме орган.&lt;/p&gt;
&lt;p&gt;&lt;a href=&quot;https://ransomleak.com/uk/catalogue/privacy-compliance/&quot;&gt;Каталог приватності та відповідності&lt;/a&gt; містить повний курс із Закону ЄС про ШІ поряд зі сценаріями GDPR. &lt;a href=&quot;https://ransomleak.com/uk/catalogue/ai-security/&quot;&gt;Каталог безпеки ШІ&lt;/a&gt; охоплює інʼєкції в підказки, дипфейки й маніпуляції з LLM, які проблема &lt;a href=&quot;https://ransomleak.com/uk/blog/shadow-ai/&quot;&gt;тіньового ШІ&lt;/a&gt; вводить у сферу дії. Рольові треки створюють відкалібровану, задокументовану грамотність, якої прямо вимагає регламент.&lt;/p&gt;
&lt;p&gt;Якщо хочете побачити, як навчання на основі сценаріїв накладається на кожен термін Закону про ШІ, &lt;a href=&quot;https://ransomleak.com/uk/contact-us/&quot;&gt;замовте демонстрацію&lt;/a&gt; з нашою командою.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;поширені-запитання&quot;&gt;Поширені запитання&lt;/h2&gt;&lt;/div&gt;
&lt;div&gt;&lt;h3 id=&quot;коли-закон-єс-про-ші-застосовується-повністю&quot;&gt;Коли Закон ЄС про ШІ застосовується повністю?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Регламент набрав чинності 1 серпня 2024 року й застосовується поетапно. Заборонені практики і грамотність ШІ застосовуються з 2 лютого 2025 року, правила щодо ШІ загального призначення — з 2 серпня 2025 року, а обовʼязки для систем високого ризику з Додатка III — з 2 серпня 2026 року. Системи високого ризику, вбудовані в регульовані продукти за Додатком I, мають час до 2 серпня 2027 року. Повне застосування досягається саме на цю останню дату.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;який-термін-закону-єс-про-ші-найтерміновіший-зараз&quot;&gt;Який термін Закону ЄС про ШІ найтерміновіший зараз?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Для більшості організацій це 2 серпня 2026 року, коли застосовуються обовʼязки для систем високого ризику з Додатка III, а більшість решти положень стають обовʼязковими. Банки, лікарні, рекрутери й оператори публічних послуг, що використовують ШІ в цих сферах, стикаються з найглибшими засобами контролю в Законі на цю дату. Обовʼязок щодо грамотності ШІ за Статтею 4 уже діє, тож він має бути в роботі вже зараз.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;якими-є-штрафи-за-пропущений-термін-закону-єс-про-ші&quot;&gt;Якими є штрафи за пропущений термін Закону ЄС про ШІ?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Стаття 99 встановлює три рівні. Порушення заборонених практик сягають до €35 мільйонів або 7% глобального річного обороту. Більшість інших обовʼязків, зокрема грамотність ШІ, прозорість і обовʼязки впроваджувача, сягають до €15 мільйонів або 3%. Надання оманливої інформації органам сягає до €7,5 мільйона або 1,5%. Малі та середні підприємства сплачують меншу з двох величин, а не більшу.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;чи-застосовується-закон-єс-про-ші-до-малого-бізнесу&quot;&gt;Чи застосовується Закон ЄС про ШІ до малого бізнесу?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Так. Обовʼязки застосовуються залежно від ролі, яку ви відіграєте, і рівня ризику ваших систем ШІ, а не від розміру компанії. Малі та середні підприємства й стартапи отримують пропорційне ставлення, зокрема нижній край діапазонів штрафів і спрощену технічну документацію, але обовʼязок щодо грамотності ШІ за Статтею 4 застосовується незалежно від чисельності персоналу.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;як-забезпечується-виконання-закону-єс-про-ші&quot;&gt;Як забезпечується виконання Закону ЄС про ШІ?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Правозастосування здійснюється через національні компетентні органи в кожній державі-члені та Офіс ЄС з питань ШІ всередині Європейської Комісії. Офіс наглядає за ШІ загального призначення безпосередньо й координує Європейську раду зі штучного інтелекту. Національні органи здійснюють ринковий нагляд, можуть запитувати документацію і накладати штрафи за Статтею 99.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;що-нам-зробити-першим-щоб-підготуватися&quot;&gt;Що нам зробити першим, щоб підготуватися?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Побудуйте реєстр кожної системи ШІ, яку ви використовуєте або створюєте, класифікуйте кожну за рівнем ризику й почніть навчання з грамотності ШІ для всього персоналу. Обовʼязок щодо грамотності вже діє і створює документацію, яка живить глибші обовʼязки, що настають у 2026 і 2027 роках. Наш &lt;a href=&quot;https://ransomleak.com/uk/blog/eu-ai-act-risk-categories/&quot;&gt;посібник з категорій ризику Закону ЄС про ШІ&lt;/a&gt; пояснює, як класифікувати кожну систему.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;підсумок&quot;&gt;Підсумок&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Закон ЄС про ШІ — це поетапний регламент, і ставлення до нього як до єдиного майбутнього терміну — найшвидший спосіб відстати. Два етапи вже обовʼязкові, режим високого ризику настає 2 серпня 2026 року, а останні системи, вбудовані в продукти, настають у 2027 році.&lt;/p&gt;
&lt;p&gt;Робота, що задовольняє ранні етапи, водночас будує докази для пізніших. Почніть із реєстру ШІ, класифікуйте за ризиком, навчіть персонал грамотності ШІ й задокументуйте кожен крок.&lt;/p&gt;
&lt;p&gt;Якщо ваша організація використовує ШІ в Європі й хоче навчання на основі сценаріїв, прив’язане до кожного терміну, перегляньте &lt;a href=&quot;https://ransomleak.com/uk/catalogue/privacy-compliance/&quot;&gt;каталог приватності та відповідності&lt;/a&gt; або &lt;a href=&quot;https://ransomleak.com/uk/contact-us/&quot;&gt;поспілкуйтеся з нашою командою&lt;/a&gt;.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;джерела&quot;&gt;Джерела&lt;/h2&gt;&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&quot;https://eur-lex.europa.eu/eli/reg/2024/1689/oj&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Регламент (ЄС) 2024/1689 (Закон про ШІ) — Офіційний вісник&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Європейська Комісія: Закон про ШІ&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://digital-strategy.ec.europa.eu/en/policies/ai-act-enters-force&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Європейська Комісія: графік впровадження Закону про ШІ&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://digital-strategy.ec.europa.eu/en/policies/ai-office&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Офіс ЄС з питань ШІ&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</content:encoded><category>закон єс про ші</category><category>графік закону про ші</category><category>відповідність єс</category><category>управління ші</category></item><item><title>Категорії ризику Закону ЄС про ШІ: 4 рівні</title><link>https://ransomleak.com/uk/blog/eu-ai-act-risk-categories/</link><guid isPermaLink="true">https://ransomleak.com/uk/blog/eu-ai-act-risk-categories/</guid><pubDate>Wed, 03 Jun 2026 00:00:00 GMT</pubDate><content:encoded>&lt;p&gt;Закон ЄС про ШІ не ставиться до кожної системи однаково. Він побудований на основі ризику, тож обовʼязки для спам-фільтра геть не схожі на обовʼязки для інструмента відбору резюме чи моделі кредитного скорингу.&lt;/p&gt;
&lt;p&gt;Саме це одне рішення, до якої категорії ризику належить ваша система, визначає майже все інше: засоби контролю, які ви маєте, документацію, яку ви ведете, і розмір штрафу, якщо ви помилитеся.&lt;/p&gt;

&lt;div&gt;&lt;h2 id=&quot;якими-є-категорії-ризику-закону-єс-про-ші&quot;&gt;Якими є категорії ризику Закону ЄС про ШІ?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Закон ЄС про ШІ розподіляє кожну систему ШІ на чотири категорії ризику: неприйнятний ризик (заборонено повністю), високий ризик (суворо регульований), обмежений ризик (обовʼязки щодо прозорості) і мінімальний ризик (без додаткових правил). Категорія визначає, які обовʼязки застосовуються. Більшість повсякденних бізнес-інструментів потрапляють до обмеженого чи мінімального ризику, але рівень треба перевіряти для кожного впровадження.&lt;/p&gt;
&lt;p&gt;Чотири рівні часто зображають як піраміду: найменша група заборонених систем угорі й велика більшість нешкідливих систем в основі. Таблиця нижче підсумовує, що означає кожен рівень.&lt;/p&gt;



































&lt;table&gt;&lt;thead&gt;&lt;tr&gt;&lt;th&gt;Рівень ризику&lt;/th&gt;&lt;th&gt;Що означає&lt;/th&gt;&lt;th&gt;Приклади&lt;/th&gt;&lt;th&gt;Основний обовʼязок&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;Неприйнятний&lt;/td&gt;&lt;td&gt;Заборонено за Статтею 5&lt;/td&gt;&lt;td&gt;Соціальний скоринг, нецільовий збір облич, розпізнавання емоцій на роботі&lt;/td&gt;&lt;td&gt;Не можна виводити на ринок&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Високий&lt;/td&gt;&lt;td&gt;Суворо регульований (Додаток III і Додаток I)&lt;/td&gt;&lt;td&gt;Відбір резюме, кредитний скоринг, медичний тріаж, біометрична ідентифікація&lt;/td&gt;&lt;td&gt;Управління ризиками, керування даними, людський нагляд, FRIA&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Обмежений&lt;/td&gt;&lt;td&gt;Обовʼязки щодо прозорості (Стаття 50)&lt;/td&gt;&lt;td&gt;Чат-боти, дипфейки, розпізнавання емоцій&lt;/td&gt;&lt;td&gt;Розкрити взаємодію з ШІ та синтетичний контент&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Мінімальний&lt;/td&gt;&lt;td&gt;Без додаткових обовʼязків&lt;/td&gt;&lt;td&gt;Спам-фільтри, ШІ в іграх, прогнозування запасів&lt;/td&gt;&lt;td&gt;Лише грамотність ШІ за Статтею 4&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;div&gt;&lt;h2 id=&quot;якими-є-неприйнятні-заборонені-практики-ші&quot;&gt;Якими є неприйнятні (заборонені) практики ШІ?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Системи неприйнятного ризику заборонено повністю. Стаття 5 перелічує вісім категорій практик ШІ, які взагалі не можна виводити на ринок ЄС чи вводити в експлуатацію, бо ризик для основних прав визнано надто високим, щоб керувати ним засобами контролю.&lt;/p&gt;
&lt;p&gt;Заборонені категорії охоплюють приховані чи маніпулятивні техніки, що спотворюють поведінку, експлуатацію вразливостей, повʼязаних із віком чи інвалідністю, соціальний скоринг публічними органами та нецільовий збір зображень облич для побудови баз розпізнавання. Вони також охоплюють розпізнавання емоцій на робочих місцях і в школах, біометричну категоризацію за чутливими ознаками й більшість випадків віддаленої біометричної ідентифікації в реальному часі в публічних місцях правоохоронними органами.&lt;/p&gt;
&lt;p&gt;Цей рівень несе найвищий штраф у регламенті — до €35 мільйонів або 7% глобального річного обороту. Розпізнати заборонене використання, перш ніж продукт вийде, — це навичка для команд закупівель і продукту, і саме її тренує вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/prohibited-ai-practices/&quot;&gt;«Заборонені практики ШІ»&lt;/a&gt;.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;що-вважається-системою-ші-високого-ризику&quot;&gt;Що вважається системою ШІ високого ризику?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Системи високого ризику дозволені, але лише за найсуворіших засобів контролю в Законі. Система є високого ризику, якщо вона зʼявляється в Додатку III або є компонентом безпеки продукту, що вже регулюється правом ЄС у Додатку I.&lt;/p&gt;
&lt;p&gt;Додаток III перелічує вісім сфер: біометрія, критична інфраструктура, освіта, працевлаштування, основні публічні та приватні послуги, правоохоронна діяльність, міграція й прикордонний контроль, а також відправлення правосуддя. Інструмент відбору резюме, модель кредитного скорингу й система медичного тріажу — хрестоматійні приклади високого ризику, бо вони ухвалюють або підтримують рішення, що впливають на засоби до існування, безпеку чи права людей.&lt;/p&gt;
&lt;p&gt;Більшість організацій є впроваджувачами кількох систем високого ризику, навіть не усвідомлюючи цього. Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/high-risk-ai-obligations/&quot;&gt;«ШІ високого ризику: обовʼязки впроваджувача»&lt;/a&gt; проводить через сім напрямів відповідності, які вирішують, чи готовий запуск високого ризику, чи його слід заблокувати.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;які-обовʼязки-застосовуються-до-систем-ші-високого-ризику&quot;&gt;Які обовʼязки застосовуються до систем ШІ високого ризику?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Системи високого ризику несуть найглибший набір обовʼязків у регламенті. Постачальники мають вбудувати управління ризиками, керування даними, журналювання, прозорість і моніторинг після виходу на ринок, а впроваджувачі мають експлуатувати систему за визначених засобів контролю.&lt;/p&gt;
&lt;p&gt;Людський нагляд є центральним. Стаття 14 вимагає, щоб системи високого ризику були спроєктовані так, аби людина могла розуміти, відстежувати й перевизначати їх, і вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/meaningful-human-oversight/&quot;&gt;«Значущий людський нагляд»&lt;/a&gt; відпрацьовує перевизначення рекомендації ШІ, коли докази не збігаються. Керування даними важить не менше, бо упереджений чи дірявий набір для навчання дає невідповідну систему, і цей ризик унаочнює вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/ai-data-governance/&quot;&gt;«Керування даними для ШІ»&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Два додаткові обовʼязки застосовуються до окремих впроваджувачів. Публічні органи й деякі оператори високого ризику мають провести Оцінку впливу на основні права перед першим використанням, що охоплює вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/fundamental-rights-impact-assessment/&quot;&gt;«Оцінка впливу на основні права (FRIA)»&lt;/a&gt;. А оскільки дискримінація — часта причина збоїв, вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/ai-bias-and-discrimination/&quot;&gt;«Упередженість і дискримінація в ШІ»&lt;/a&gt; показує, як проксі-змінні ховаються всередині моделі відбору резюме.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;якими-є-системи-ші-обмеженого-ризику&quot;&gt;Якими є системи ШІ обмеженого ризику?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Системи обмеженого ризику підпадають під обовʼязки щодо прозорості, а не під повний режим високого ризику. Тут стурбованість у тому, що люди мають знати, коли мають справу зі ШІ або з контентом, згенерованим ШІ.&lt;/p&gt;
&lt;p&gt;Стаття 50 охоплює цей рівень. Системи, що взаємодіють із людьми, як-от чат-боти, мають розкривати, що людина спілкується з машиною, якщо це не очевидно. Постачальники систем, що генерують синтетичне аудіо, зображення чи відео, мають позначати результат як штучний, а впроваджувачі, що створюють дипфейки, мають розкривати, що контент згенеровано або змінено.&lt;/p&gt;
&lt;p&gt;Правильне виконання цих розкриттів — це радше операційне завдання, ніж юридичне. Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/ai-transparency-and-disclosure/&quot;&gt;«Прозорість і розкриття ШІ»&lt;/a&gt; тренує команди правильно позначати чат-боти й синтетичні медіа за Статтею 50.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;що-таке-ші-мінімального-ризику&quot;&gt;Що таке ШІ мінімального ризику?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Системи мінімального ризику складають велику більшість ШІ у вжитку сьогодні, і вони не несуть обовʼязків понад базовий рівень. Спам-фільтри, ШІ у відеоіграх, прогнозування запасів і функції рекомендацій зазвичай тут.&lt;/p&gt;
&lt;p&gt;Єдиний обовʼязок, що все ж застосовується, — це вимога щодо грамотності ШІ за Статтею 4, яка сягає кожного постачальника й впроваджувача незалежно від рівня. Персонал, що користується навіть інструментами мінімального ризику, має розуміти, що система може і чого не може.&lt;/p&gt;
&lt;p&gt;Підступ у тому, що класифікація не є постійною. Інструмент мінімального ризику, перепрофільований під рішення з високими ставками, може піднятися на рівень, і саме тому рівень треба переглядати щоразу, коли використання системи змінюється.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-класифікувати-рівень-ризику-системи-ші&quot;&gt;Як класифікувати рівень ризику системи ШІ?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Класифікація починається з призначеної мети системи, а не з технології в її основі. Та сама модель може бути мінімального ризику в одному впровадженні й високого ризику в іншому, тож питання завжди в тому, що система використовується вирішувати.&lt;/p&gt;
&lt;p&gt;Працюйте згори вниз по рівнях, і перший збіг визначає класифікацію:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;Чи заборонено використання за Статтею 5? Якщо так, це неприйнятний ризик, і воно не може продовжуватися.&lt;/li&gt;
&lt;li&gt;Чи зʼявляється воно в Додатку III або входить до регульованого продукту за Додатком I? Якщо так, це високий ризик.&lt;/li&gt;
&lt;li&gt;Чи спрацьовують обовʼязки щодо прозорості за Статтею 50, як-от чат-бот чи дипфейк? Якщо так, це обмежений ризик.&lt;/li&gt;
&lt;li&gt;Усе, що залишається, є мінімальним ризиком.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/ai-risk-classification/&quot;&gt;«Класифікація ризиків ШІ»&lt;/a&gt; проводить реальні впровадження саме через цей процес сортування, і це найкорисніша навичка для будь-кого, хто будує реєстр ШІ. Про терміни, привʼязані до кожного рівня, дивіться наш &lt;a href=&quot;https://ransomleak.com/uk/blog/eu-ai-act-compliance-deadlines/&quot;&gt;посібник із графіка Закону ЄС про ШІ&lt;/a&gt;.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;хто-класифікує-ризик-постачальник-чи-впроваджувач&quot;&gt;Хто класифікує ризик: постачальник чи впроваджувач?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Роль мають обидва, і плутати їх — поширена прогалина у відповідності. Постачальник розробляє систему ШІ або замовляє її розробку й виводить на ринок, тоді як впроваджувач використовує систему під власним керівництвом у професійному середовищі.&lt;/p&gt;
&lt;p&gt;Відповідний продукт від постачальника не робить ваше впровадження відповідним. Постачальник класифікує й документує систему, яку продає, але впроваджувач відповідає за те, як її фактично використовують, зокрема за людський нагляд, моніторинг і будь-яку оцінку впливу на основні права. Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/provider-vs-deployer/&quot;&gt;«Відповідальність постачальника та впроваджувача»&lt;/a&gt; унаочнює цей розподіл реалістичним сценарієм.&lt;/p&gt;
&lt;p&gt;Більшість підприємств є впроваджувачами багатьох систем і постачальниками кількох. Визначення ролі для кожної системи — частина побудови обороноздатного реєстру ШІ, і про це ми розповідаємо в &lt;a href=&quot;https://ransomleak.com/uk/blog/eu-ai-act-compliance-deadlines/&quot;&gt;посібнику із графіка Закону ЄС про ШІ&lt;/a&gt;.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-категорії-ризику-ші-взаємодіють-із-gdpr&quot;&gt;Як категорії ризику ШІ взаємодіють із GDPR?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Закон про ШІ і GDPR застосовуються одночасно, і система ШІ високого ризику, що обробляє персональні дані, має задовольняти обидва. Категорія ризику за Законом про ШІ не замінює ваші обовʼязки щодо захисту даних; вона лягає поверх них.&lt;/p&gt;
&lt;p&gt;Система високого ризику, що профілює людей, часто запускає Оцінку впливу на захист даних за GDPR поряд з Оцінкою впливу на основні права за Законом про ШІ. Законна підстава, мінімізація даних і права субʼєктів даних усе ще застосовуються. Вправа &lt;a href=&quot;https://ransomleak.com/uk/exercises/ai-and-data-protection/&quot;&gt;«ШІ та захист даних»&lt;/a&gt; проводить медичний ШІ через обидва режими одночасно, щоб команди побачили, де обовʼязки збігаються, а де відрізняються.&lt;/p&gt;
&lt;p&gt;Саме цей перетин пояснює, чому єдина узгоджена програма навчання ефективніша за окремі треки. Надійна &lt;a href=&quot;https://ransomleak.com/uk/blog/gdpr-employee-training/&quot;&gt;програма навчання працівників за GDPR&lt;/a&gt; уже охоплює роботу з даними, від якої залежить ШІ високого ризику, а неконтрольовані інструменти, що їх виявляє &lt;a href=&quot;https://ransomleak.com/uk/blog/shadow-ai/&quot;&gt;тіньовий ШІ&lt;/a&gt;, часто порушують обидва режими одразу.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-ransomleak-навчає-класифікації-ризиків-закону-єс-про-ші&quot;&gt;Як RansomLeak навчає класифікації ризиків Закону ЄС про ШІ&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;RansomLeak перетворює рамку на основі ризику на рольові сценарії, а не на набори слайдів. Окремий курс із Закону ЄС про ШІ охоплює всі чотири рівні, процес класифікації й обовʼязки, привʼязані до кожного рівня, а кожен модуль експортується у SCORM для LMS, яку перевірятиме аудитор.&lt;/p&gt;
&lt;p&gt;&lt;a href=&quot;https://ransomleak.com/uk/catalogue/privacy-compliance/&quot;&gt;Каталог приватності та відповідності&lt;/a&gt; містить повний курс із Закону ЄС про ШІ поряд зі сценаріями GDPR, а &lt;a href=&quot;https://ransomleak.com/uk/catalogue/ai-security/&quot;&gt;каталог безпеки ШІ&lt;/a&gt; охоплює інʼєкції в підказки, дипфейки й ризики LLM, що перетинаються з &lt;a href=&quot;https://ransomleak.com/uk/blog/owasp-llm-top-10/&quot;&gt;OWASP LLM Top 10&lt;/a&gt;. Для розбору регламенту від початку до кінця наш &lt;a href=&quot;https://ransomleak.com/uk/compliance/eu-ai-act/&quot;&gt;посібник із навчання за Законом ЄС про ШІ&lt;/a&gt; накладає кожен обовʼязок на конкретну вправу.&lt;/p&gt;
&lt;p&gt;Якщо хочете побачити, як навчання на основі сценаріїв накладається на чотири рівні ризику, &lt;a href=&quot;https://ransomleak.com/uk/contact-us/&quot;&gt;замовте демонстрацію&lt;/a&gt; з нашою командою.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;поширені-запитання&quot;&gt;Поширені запитання&lt;/h2&gt;&lt;/div&gt;
&lt;div&gt;&lt;h3 id=&quot;якими-є-чотири-рівні-ризику-закону-єс-про-ші&quot;&gt;Якими є чотири рівні ризику Закону ЄС про ШІ?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Закон ЄС про ШІ визначає чотири рівні ризику: неприйнятний ризик (заборонені системи за Статтею 5), високий ризик (суворо регульовані системи в Додатку III і Додатку I), обмежений ризик (системи з обовʼязками щодо прозорості за Статтею 50, як-от чат-боти й дипфейки) і мінімальний ризик (усе інше, без обовʼязків понад грамотність ШІ за Статтею 4). Рівень визначає, які обовʼязки застосовуються.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;який-приклад-системи-ші-високого-ризику&quot;&gt;Який приклад системи ШІ високого ризику?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Поширені приклади високого ризику охоплюють ШІ для відбору кандидатів на роботу, оцінки кредитоспроможності, підтримки медичного тріажу чи біометричної ідентифікації. Вони зʼявляються в Додатку III, бо ухвалюють або підтримують рішення, що впливають на засоби до існування, безпеку чи основні права людей. ШІ, що використовується як компонент безпеки в регульованому продукті, як-от медичний виріб, також є високого ризику.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;які-практики-ші-заборонені-законом-єс-про-ші&quot;&gt;Які практики ШІ заборонені Законом ЄС про ШІ?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Стаття 5 забороняє вісім категорій, зокрема маніпулятивні чи експлуататорські системи, соціальний скоринг публічними органами, нецільовий збір зображень облич, розпізнавання емоцій на роботі та в школах, біометричну категоризацію за чутливими ознаками й більшість випадків віддаленої біометричної ідентифікації в реальному часі в публічних місцях правоохоронними органами. Їх не можна виводити на ринок ЄС, і вони несуть найвищий рівень штрафу.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;хто-вирішує-категорію-ризику-системи-ші&quot;&gt;Хто вирішує категорію ризику системи ШІ?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Постачальник класифікує й документує систему, яку виводить на ринок, але впроваджувач залишається відповідальним за те, як систему використовують. Відповідний продукт не гарантує відповідного впровадження. Обидва мають класифікувати за призначеною метою, працюючи згори вниз від забороненого до високого, обмеженого й мінімального ризику.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;чи-може-категорія-ризику-закону-єс-про-ші-змінюватися&quot;&gt;Чи може категорія ризику Закону ЄС про ШІ змінюватися?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Так. Класифікація залежить від призначеної мети, тож система може переходити між рівнями, коли її використання змінюється. Інструмент мінімального ризику, перепрофільований під рішення з високими ставками, може стати високого ризику, і саме тому класифікацію слід переглядати щоразу, коли впровадження системи змінюється.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;що-буде-якщо-неправильно-класифікувати-систему-високого-ризику&quot;&gt;Що буде, якщо неправильно класифікувати систему високого ризику?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Ставлення до системи високого ризику як до обмеженого чи мінімального ризику означає пропуск засобів контролю, яких вимагає Закон, а це невідповідність. Штрафи за порушення більшості обовʼязків сягають до €15 мільйонів або 3% глобального річного обороту, а порушення заборони за Статтею 5 сягає €35 мільйонів або 7%. Точна класифікація — це і є засіб контролю, що запобігає обом.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;підсумок&quot;&gt;Підсумок&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Закон ЄС про ШІ побудований навколо чотирьох рівнів ризику, і рівень, який ви присвоюєте системі, визначає все подальше. Системи неприйнятного ризику заборонено, системи високого ризику несуть найважчі засоби контролю, системи обмеженого ризику винні прозорість, а системи мінімального ризику винні лише грамотність ШІ.&lt;/p&gt;
&lt;p&gt;Класифікація — це навичка, а не разова форма. Сортуйте за призначеною метою, працюйте згори вниз, визначте свої ролі постачальника й впроваджувача й переглядайте рівень щоразу, коли використання системи змінюється.&lt;/p&gt;
&lt;p&gt;Якщо ваша організація використовує ШІ в Європі й хоче навчання на основі сценаріїв за кожним рівнем ризику, перегляньте &lt;a href=&quot;https://ransomleak.com/uk/catalogue/privacy-compliance/&quot;&gt;каталог приватності та відповідності&lt;/a&gt; або &lt;a href=&quot;https://ransomleak.com/uk/contact-us/&quot;&gt;поспілкуйтеся з нашою командою&lt;/a&gt;.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;джерела&quot;&gt;Джерела&lt;/h2&gt;&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&quot;https://eur-lex.europa.eu/eli/reg/2024/1689/oj&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Регламент (ЄС) 2024/1689 (Закон про ШІ) — Офіційний вісник&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Європейська Комісія: регуляторна рамка Закону про ШІ&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://www.europarl.europa.eu/topics/en/article/20230601STO93804/eu-ai-act-first-regulation-on-artificial-intelligence&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Європейський Парламент: Закон ЄС про ШІ і рівні ризику&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://digital-strategy.ec.europa.eu/en/policies/ai-office&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Офіс ЄС з питань ШІ&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</content:encoded><category>закон єс про ші</category><category>класифікація ризиків ші</category><category>ші високого ризику</category><category>управління ші</category></item><item><title>Кібербезпека віддаленої роботи: практичний посібник</title><link>https://ransomleak.com/uk/blog/remote-work-cybersecurity/</link><guid isPermaLink="true">https://ransomleak.com/uk/blog/remote-work-cybersecurity/</guid><pubDate>Wed, 03 Jun 2026 00:00:00 GMT</pubDate><content:encoded>&lt;p&gt;Ваші працівники залишили офісну мережу багато років тому. Вони відкривають корпоративні дані в домашньому Wi-Fi, синхронізують їх на особисті телефони та підключаються через VPN, які зловмисники тепер прощупують першими. Периметр, який ви раніше захищали, переїхав у сотні віталень.&lt;/p&gt;
&lt;p&gt;Цей зсув змінив, де починаються витоки. Експлуатація вразливостей була початковим вектором доступу в 20% витоків минулого року, зі стрибком на 34%, причому зловмисники зосереджувалися на VPN і пристроях периметра, за даними &lt;a href=&quot;https://www.verizon.com/business/resources/reports/dbir/&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Verizon 2025 Data Breach Investigations Report&lt;/a&gt;. Незакритий маршрутизатор та постійно ввімкнений VPN більше не є винятковими випадками.&lt;/p&gt;
&lt;p&gt;Нижче ми розбираємо реальні ризики розподіленої роботи, звички щодо домашньої мережі та пристроїв, що їх закривають, а також вправи, які перетворюють ці звички на рефлекс.&lt;/p&gt;

&lt;div&gt;&lt;h2 id=&quot;що-таке-кібербезпека-віддаленої-роботи&quot;&gt;Що таке кібербезпека віддаленої роботи?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Кібербезпека віддаленої роботи — це набір практик, засобів контролю та поведінки працівників, що захищають корпоративні дані, коли люди працюють поза офісом. Вона охоплює домашні мережі, особисті пристрої, VPN, оновлення програм та доступ до облікових записів.&lt;/p&gt;
&lt;p&gt;Кожне з цього стало точкою входу тієї миті, коли корпоративний периметр перестав оточувати працівника. Офісний фаєрвол, керований комутатор і ІТ-команда в кінці коридору не сягають кухонного столу.&lt;/p&gt;
&lt;p&gt;Це кладе більше захисту на саму людину. Віддалений працівник вирішує, чи актуальна прошивка маршрутизатора, чи встановить ноутбук те оновлення сьогодні ввечері чи наступного місяця, і чи отримає повідомлення «доставку не виконано» один дотик. Кібербезпека віддаленої роботи — це навчання та засоби контролю, що роблять ці рішення безпечними.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;чому-віддалена-робота-розширює-поверхню-атаки&quot;&gt;Чому віддалена робота розширює поверхню атаки?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;В офісі безпека багатошарова і здебільшого невидима для персоналу. Моніторинг мережі, сегментований Wi-Fi, оновлені пристрої та контроль фізичного доступу працюють у фоні. Віддалена робота знімає більшість цих шарів і замінює їх споживчими налаштуваннями за замовчуванням.&lt;/p&gt;
&lt;p&gt;Три речі змінюються одночасно. Мережа тепер — це спільний домашній маршрутизатор, що може працювати на прошивці кількарічної давнини. Пристрій може бути особистим, некерованим і використовуватися членами родини. А людина ізольована, без колеги, який гляне через плече і скаже «цей лист виглядає підозріло».&lt;/p&gt;
&lt;p&gt;Зловмисники розуміють цю прогалину. Вони націлюються на технології, що відкривають віддалений доступ, тому VPN-пристрої та домашні маршрутизатори так часто стають першим плацдармом. &lt;a href=&quot;https://www.verizon.com/business/resources/reports/dbir/&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Verizon 2025 DBIR&lt;/a&gt; виявив, що людський фактор задіяний приблизно в 60% витоків, і це число тримається стабільно, бо умови, що його породжують, не покращилися.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;якими-є-найбільші-ризики-безпеки-віддаленої-роботи&quot;&gt;Якими є найбільші ризики безпеки віддаленої роботи?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Розподілена робота концентрує ризик у шести місцях. Кожне відповідає поведінці, яку працівник може відпрацювати та робити правильно.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;домашня-мережа--невідома-територія&quot;&gt;Домашня мережа — невідома територія&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Більшість людей не уявляють, що ще підключено до їхнього домашнього Wi-Fi, чи отримує маршрутизатор досі оновлення, чи змінювали колись пароль адміністратора за замовчуванням. Скомпрометований маршрутизатор може перехоплювати трафік ще до того, як запуститься VPN.&lt;/p&gt;
&lt;p&gt;Виправлення — це усвідомлення того, що насправді містить «ваша мережа». Наша &lt;a href=&quot;https://ransomleak.com/uk/exercises/home-router-security/&quot;&gt;вправа з безпеки домашнього маршрутизатора&lt;/a&gt; показує працівникам, як знайти кожен пристрій у мережі та захистити маршрутизатор, від якого залежить усе інше.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;vpn-створює-оманливу-впевненість&quot;&gt;VPN створює оманливу впевненість&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;VPN захищає дані в дорозі, але лише коли він правильно налаштований і насправді працює. Розділене тунелювання, що пропускає трафік, VPN, який тихо відключається, або клієнт, залишений відʼєднаним, знову відкривають прогалину, яку VPN мав закрити.&lt;/p&gt;
&lt;p&gt;Зловмисники також націлюються на сам VPN, тому експлуатація пристроїв периметра зросла так різко. &lt;a href=&quot;https://ransomleak.com/uk/exercises/vpn-usage-and-safety/&quot;&gt;Вправа з використання VPN та безпеки&lt;/a&gt; навчає персонал користуватися VPN без отворів, які роблять його безглуздим.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;незакриті-пристрої-запрошують-відомі-експлойти&quot;&gt;Незакриті пристрої запрошують відомі експлойти&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Коли ІТ не може надсилати оновлення на особистий ноутбук, встановлення патчів стає роботою працівника, і більшість людей відкладають його безстроково. Кожне пропущене оновлення лишає задокументовану, публічно відому вразливість відкритою.&lt;/p&gt;
&lt;p&gt;Оскільки кожен пʼятий витік тепер починається з експлуатації вразливості, це не дрібне питання гігієни. &lt;a href=&quot;https://ransomleak.com/uk/exercises/os-updates-and-patching-basics/&quot;&gt;Вправа з оновлення ОС та встановлення патчів&lt;/a&gt; показує працівникам реальні шляхи атаки, які відкриває пропущене оновлення, через що запит легше сприйняти серйозно.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;особисті-телефони-несуть-робочий-доступ&quot;&gt;Особисті телефони несуть робочий доступ&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Той самий телефон тримає робочу пошту, коди багатофакторної автентифікації та особисті застосунки з широкими дозволами. Один обмін SIM-картки чи шкідливе повідомлення можуть віддати зловмиснику ключі. &lt;a href=&quot;https://ransomleak.com/uk/exercises/mobile-device-security/&quot;&gt;Вправа з безпеки мобільних пристроїв&lt;/a&gt; проходить через те, як одне фальшиве повідомлення перетворюється на години викраденого доступу, а наш &lt;a href=&quot;https://ransomleak.com/uk/blog/mobile-security-training/&quot;&gt;посібник з мобільної безпеки&lt;/a&gt; охоплює ширшу мобільну поверхню загроз.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;bluetooth-розкриває-більше-ніж-звук&quot;&gt;Bluetooth розкриває більше, ніж звук&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Постійно ввімкнений Bluetooth транслює інформацію про пристрій і може розкривати слабкості парування в публічних місцях, як-от кафе та коворкінги. &lt;a href=&quot;https://ransomleak.com/uk/exercises/safe-bluetooth-practices/&quot;&gt;Вправа з безпечного використання Bluetooth&lt;/a&gt; показує, що розкривають ваші навушники й периферія та як це обмежити.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;права-адміністратора-множать-шкоду&quot;&gt;Права адміністратора множать шкоду&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Віддалені працівники часто працюють як локальні адміністратори на власних машинах заради зручності. Коли цей акаунт скомпрометовано, зловмисник успадковує повний контроль замість обмеженого плацдарму. &lt;a href=&quot;https://ransomleak.com/uk/exercises/privileged-access-basics/&quot;&gt;Вправа з основ привілейованого доступу&lt;/a&gt; пояснює, чому акаунти адміністратора потребують окремого поводження навіть на особистому ноутбуці.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-захистити-домашню-мережу-для-роботи&quot;&gt;Як захистити домашню мережу для роботи?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Захист домашнього налаштування зводиться до короткого, повторюваного списку, який будь-який працівник може виконати без ІТ на місці. Мета — прибрати легкі перемоги, на які розраховує зловмисник.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;Змініть пароль адміністратора маршрутизатора за замовчуванням та оновіть його прошивку.&lt;/li&gt;
&lt;li&gt;Використовуйте окрему або гостьову мережу для робочих пристроїв, осторонь від розумних домашніх гаджетів.&lt;/li&gt;
&lt;li&gt;Увімкніть автоматичні оновлення операційної системи та браузера, щоб патчі встановлювалися без рішення.&lt;/li&gt;
&lt;li&gt;Запускайте корпоративний VPN для всього робочого трафіку та перевіряйте, що він лишається підключеним.&lt;/li&gt;
&lt;li&gt;Використовуйте стандартний обліковий запис для щоденної роботи, а не локального адміністратора.&lt;/li&gt;
&lt;li&gt;Блокуйте екран на кожну перерву, адже домашнє середовище не є довіреною зоною для корпоративних даних.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Ці кроки прості, але закріплюються лише тоді, коли працівники розуміють, навіщо кожен із них. Поєднання списку з &lt;a href=&quot;https://ransomleak.com/uk/blog/phishing-detection/&quot;&gt;практикою виявлення фішингу&lt;/a&gt; закриває другу половину прогалини, бо мережа настільки безпечна, наскільки безпечні посилання, на які в ній клікають.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;що-має-охоплювати-навчання-кібербезпеці-віддаленої-роботи&quot;&gt;Що має охоплювати навчання кібербезпеці віддаленої роботи?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Дієве навчання віддзеркалює реальний день віддаленого працівника, а не офісний. Воно припускає некеровану мережу, спільний пристрій і відсутність колеги поруч, щоб перевірити підозрілий запит.&lt;/p&gt;
&lt;p&gt;Зміст має влучати туди, де розподілена робота справді ламається: захист маршрутизатора, перевірка, що VPN працює, серйозне ставлення до запиту на оновлення та пауза перед несподіваним повідомленням. Спосіб подачі важить не менше за тему. Короткі модулі, розподілені протягом року, пасують віддаленому графіку краще за один щорічний блок, а фінансовому керівнику вдома потрібні інші приклади, ніж розробнику.&lt;/p&gt;
&lt;p&gt;&lt;a href=&quot;https://ransomleak.com/uk/catalogue/security-awareness/&quot;&gt;Каталог підвищення обізнаності з безпеки&lt;/a&gt; містить сценарії для віддаленої роботи, а для команд, що розгортають це масштабно, наша &lt;a href=&quot;https://ransomleak.com/uk/use-cases/remote-workforce-training/&quot;&gt;програма навчання безпеці віддаленої команди&lt;/a&gt; викладає послідовність, ритм і перевірки знань. Гігієна облікових записів стоїть поряд із нею, що охоплено в нашому &lt;a href=&quot;https://ransomleak.com/uk/blog/password-security-training/&quot;&gt;посібнику з безпеки паролів&lt;/a&gt;.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;поширені-запитання&quot;&gt;Поширені запитання&lt;/h2&gt;&lt;/div&gt;
&lt;div&gt;&lt;h3 id=&quot;який-найбільший-ризик-кібербезпеки-для-віддалених-працівників&quot;&gt;Який найбільший ризик кібербезпеки для віддалених працівників?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Єдиного найбільшого ризику немає, але найчастіше експлуатована прогалина — це поєднання некерованої домашньої мережі та незакритих особистих пристроїв. Зловмисники дедалі частіше націлюються на VPN і домашні маршрутизатори як перший плацдарм, а потім використовують відомі, незакриті вразливості, щоб рухатися далі. Людський фактор, як-от клік на фішингове посилання без колеги, що його позначить, посилює обидва.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;чи-робить-vpn-віддалену-роботу-безпечною&quot;&gt;Чи робить VPN віддалену роботу безпечною?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;VPN шифрує дані в дорозі, але сам по собі не є повним захистом. Він допомагає лише тоді, коли правильно налаштований, працює та оновлений. VPN нічого не робить проти фішингового листа, шкідливого мобільного застосунку чи зловмисного ПЗ, що вже є на пристрої. Розглядайте його як один шар, а не як весь захист.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;як-часто-віддалені-працівники-мають-оновлювати-пристрої&quot;&gt;Як часто віддалені працівники мають оновлювати пристрої?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Оновлення мають встановлюватися автоматично і щойно виходять. Оскільки кожен пʼятий витік тепер починається з експлуатації вразливості (Verizon 2025 DBIR), вікно між виходом патча та його встановленням працівником — це саме той момент, коли б’ють зловмисники. Увімкнення автоматичних оновлень прибирає рішення та закриває це вікно.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;чи-є-використання-особистих-пристроїв-ризиком-для-віддаленої-роботи&quot;&gt;Чи є використання особистих пристроїв ризиком для віддаленої роботи?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Так. Особисті телефони та ноутбуки часто не мають централізованого керування, тримають і робочі, і особисті дані та запускають застосунки з широкими дозволами. Скомпрометований особистий пристрій, що тримає робочі облікові дані чи коди багатофакторної автентифікації, може дати зловмиснику доступ до корпоративних систем. Чіткі політики та навчання під конкретний пристрій зменшують ризик.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;що-має-бути-в-політиці-безпеки-віддаленої-роботи&quot;&gt;Що має бути в політиці безпеки віддаленої роботи?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Практична політика охоплює дозволені пристрої, обовʼязкове використання VPN, автоматичні оновлення, основи домашньої мережі на кшталт зміни пароля маршрутизатора, блокування екрана та те, як швидко повідомити про підозрюваний інцидент. Політика працює найкраще в поєднанні з коротким сценарним навчанням, щоб працівники могли застосувати кожне правило, а не просто його визнати.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;чим-навчання-безпеці-віддаленої-роботи-відрізняється-від-офісного&quot;&gt;Чим навчання безпеці віддаленої роботи відрізняється від офісного?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Офісне навчання може припускати кероване, моніторингове середовище з ІТ-підтримкою поруч. Віддалене не може. Воно має навчити працівників захищати власну мережу, оновлювати власні пристрої та перевіряти підозрілі запити без колеги для поради. Зміст зміщується від «дотримуйтесь офісних правил» до усвідомлення, що працівник тепер сам є периметром.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;підсумок&quot;&gt;Підсумок&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Віддалена робота не стільки створила нові атаки, скільки прибрала шари, що раніше поглинали старі. Маршрутизатор, VPN, незакритий ноутбук і особистий телефон тепер на передовій, і людина, що ними користується, ухвалює рішення.&lt;/p&gt;
&lt;p&gt;Зі зростанням експлуатації вразливостей на 34% як точки входу та середньою вартістю витоку 4,44 млн доларів США (IBM Cost of a Data Breach Report 2025) домашній офіс варто захищати належно. Коротка сценарна практика — це засіб контролю, що масштабується на розподілену команду.&lt;/p&gt;
&lt;p&gt;Щоб побачити, як вправи відповідають реальній програмі для віддаленої команди, перегляньте &lt;a href=&quot;https://ransomleak.com/uk/catalogue/security-awareness/&quot;&gt;каталог підвищення обізнаності з безпеки&lt;/a&gt; або &lt;a href=&quot;https://ransomleak.com/uk/contact-us/&quot;&gt;замовте демонстрацію&lt;/a&gt; з нашою командою.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;джерела&quot;&gt;Джерела&lt;/h2&gt;&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&quot;https://www.verizon.com/business/resources/reports/dbir/&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Verizon 2025 Data Breach Investigations Report&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://www.ibm.com/reports/data-breach&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;IBM Cost of a Data Breach Report 2025&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://www.cisa.gov/topics/cybersecurity-best-practices/home-network-security&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;CISA: Telework and Securing Home Networks Guidance&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</content:encoded><category>кібербезпека віддаленої роботи</category><category>безпека віддаленої роботи</category><category>віддалена команда</category><category>навчання з безпеки</category></item><item><title>Сім принципів захисту даних GDPR на практиці</title><link>https://ransomleak.com/uk/blog/gdpr-data-protection-principles/</link><guid isPermaLink="true">https://ransomleak.com/uk/blog/gdpr-data-protection-principles/</guid><pubDate>Wed, 03 Jun 2026 00:00:00 GMT</pubDate><content:encoded>&lt;p&gt;Більшість команд знають про GDPR. Значно менше людей можуть назвати сім принципів, які визначають, чи є законним щоденне поводження з даними. Ці принципи живуть у статті 5, і регулятори розглядають їх як перевірку, яку має пройти кожна операція з обробки.&lt;/p&gt;
&lt;p&gt;Розрив має значення, бо саме на принципах ґрунтується правозастосування. Сукупні штрафи за GDPR перевищили 7,1 млрд євро з травня 2018 року, за даними &lt;a href=&quot;https://www.dlapiper.com/en-us/news/2026/02/personal-data-breaches-in-europe-reach-443-per-day-in-dramatic-22-jump-dla-piper-analysis-reveals&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;DLA Piper GDPR Fines and Data Breach Survey (January 2026)&lt;/a&gt;. Більшість цих штрафів сягають корінням до порушеного принципу: дані зберігали надто довго, збирали без потреби або обробляли без правової підстави.&lt;/p&gt;
&lt;p&gt;Цей посібник проходить усі сім принципів, показує звички, що порушують кожен із них, і вказує на інтерактивні вправи, які ваша команда може виконати, щоб відпрацювати правильну поведінку.&lt;/p&gt;

&lt;div&gt;&lt;h2 id=&quot;що-таке-принципи-захисту-даних-gdpr&quot;&gt;Що таке принципи захисту даних GDPR?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Принципи захисту даних GDPR — це сім правил у статті 5, які регулюють, як організації поводяться з персональними даними. Це законність, справедливість і прозорість, обмеження мети, мінімізація даних, точність, обмеження зберігання, цілісність і конфіденційність, а також підзвітність.&lt;/p&gt;
&lt;p&gt;Кожна операція з обробки має одночасно задовольняти всі сім. Перші шість описують, як ви повинні поводитися з персональними даними. Сьомий, підзвітність, покладає тягар доказування на організацію: ви маєте бути здатні продемонструвати відповідність, а не просто її стверджувати.&lt;/p&gt;
&lt;p&gt;Ці принципи не абстрактні. Вони безпосередньо відображають рішення, які працівники ухвалюють щодня: які поля додати до форми, як довго зберігати таблицю та чи передати запис про клієнта колезі, який попросив. Одна необережна звичка може порушити принцип навіть тоді, коли жодного зловмисника немає.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;якими-є-сім-принципів-і-як-команди-їх-порушують&quot;&gt;Якими є сім принципів і як команди їх порушують?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Кожен принцип має чіткий намір і поширений спосіб провалу. Таблиця нижче поєднує формулювання статті 5 з робочою поведінкою, що найчастіше його порушує.&lt;/p&gt;













































&lt;table&gt;&lt;thead&gt;&lt;tr&gt;&lt;th&gt;Принцип&lt;/th&gt;&lt;th&gt;Що вимагає&lt;/th&gt;&lt;th&gt;Поширений провал&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;Законність, справедливість, прозорість&lt;/td&gt;&lt;td&gt;Дійсна правова підстава, без прихованої обробки&lt;/td&gt;&lt;td&gt;Обʼєднана згода, темні патерни&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Обмеження мети&lt;/td&gt;&lt;td&gt;Використання даних лише із заявленою метою&lt;/td&gt;&lt;td&gt;Перепрофілювання маркетингових даних&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Мінімізація даних&lt;/td&gt;&lt;td&gt;Збирати лише потрібне&lt;/td&gt;&lt;td&gt;Надто широкі форми, поля «про всяк випадок»&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Точність&lt;/td&gt;&lt;td&gt;Тримати дані правильними та актуальними&lt;/td&gt;&lt;td&gt;Застарілі записи, відсутність виправлення&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Обмеження зберігання&lt;/td&gt;&lt;td&gt;Видаляти дані, коли мета вичерпана&lt;/td&gt;&lt;td&gt;Безстрокове зберігання, відсутність видалення&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Цілісність і конфіденційність&lt;/td&gt;&lt;td&gt;Захищати дані належними засобами&lt;/td&gt;&lt;td&gt;Слабкі сеанси, незакриті вразливості, надмірний обмін&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Підзвітність&lt;/td&gt;&lt;td&gt;Доводити відповідність записами&lt;/td&gt;&lt;td&gt;Відсутність документації та плану реагування&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;p&gt;Далі посібник розглядає принципи в тому порядку, у якому команди зазвичай із ними борються, починаючи з тих двох, що привертають найбільше уваги регуляторів.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;законність-справедливість-і-прозорість&quot;&gt;Законність, справедливість і прозорість&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Цей принцип вимагає правової підстави для кожної операції обробки та чесного інформування про те, що ви робите з персональними даними. Згода, коли ви на неї спираєтеся, має бути вільною, конкретною, поінформованою та однозначною відповідно до статті 7.&lt;/p&gt;
&lt;p&gt;Найчастіше порушення — це темний патерн згоди: заздалегідь поставлена позначка, один перемикач, що обʼєднує десять незвʼязаних дозволів, або банер cookie, де «відхилити» сховано на три кліки глибше за «прийняти». Наша &lt;a href=&quot;https://ransomleak.com/uk/exercises/privacy-consent-bundling/&quot;&gt;вправа про маніпулятивні патерни згоди та обʼєднані дозволи&lt;/a&gt; проводить команди через те, як виглядає дійсна згода і де поширені рішення переходять межу.&lt;/p&gt;
&lt;p&gt;Прозорість провалюється тихо. Коли політика конфіденційності ховає реальні потоки даних за розпливчастими формулюваннями, принцип порушено, навіть якщо сама обробка законна. &lt;a href=&quot;https://ransomleak.com/uk/exercises/privacy-non-transparent-policies/&quot;&gt;Вправа про непрозорі політики конфіденційності&lt;/a&gt; показує, як виявити та переписати приховані практики, які позначають регулятори.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;обмеження-мети&quot;&gt;Обмеження мети&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Обмеження мети означає, що ви збираєте дані з визначеною, явною метою і не використовуєте їх пізніше для чогось несумісного. Класичне порушення — перепрофілювання: дані підтримки, зібрані для вирішення звернень, потрапляють у маркетингову модель, або кадрові дані, зібрані для нарахування зарплати, опиняються в оцінці продуктивності.&lt;/p&gt;
&lt;p&gt;Виправлення радше процедурне, ніж технічне. Перед будь-яким новим використанням наявних даних хтось має запитати, чи охоплювала його початкова мета. Коли ні, потрібна свіжа правова підстава або нова точка збору.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;що-таке-мінімізація-даних-за-gdpr&quot;&gt;Що таке мінімізація даних за GDPR?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Мінімізація даних — це принцип, за яким ви збираєте та зберігаєте лише ті персональні дані, які вам справді потрібні для конкретної мети, і нічого більше. Це один із найчастіше згадуваних принципів у правозастосуванні, бо надмірний збір так легко довести постфактум.&lt;/p&gt;
&lt;p&gt;Інстинкт хапати зайві поля «про всяк випадок» — це місце, де ковзає більшість команд. Форма реєстрації, що запитує дату народження, номер телефону та домашню адресу, коли сервісу потрібна лише електронна пошта, збирає дані, які не може обґрунтувати. Кожне зайве поле — це ризик, який треба захищати, тримати точним і зрештою видалити.&lt;/p&gt;
&lt;p&gt;Мінімізація також зменшує наслідки витоку. Дані, яких ви ніколи не збирали, не можуть витекти. &lt;a href=&quot;https://ransomleak.com/uk/exercises/privacy-excessive-collection/&quot;&gt;Вправа про надмірний збір персональних даних&lt;/a&gt; навчає продуктові й операційні команди ставити під сумнів кожне поле форми та зводити збір до мінімуму, якого вимагає мета.&lt;/p&gt;
&lt;p&gt;Для команд, що працюють зі структурованими записами, мінімізація поєднується з класифікацією. Знання того, що являє собою кожне поле і навіщо ви його тримаєте, є основою нашого &lt;a href=&quot;https://ransomleak.com/uk/blog/data-classification-training/&quot;&gt;навчання класифікації даних&lt;/a&gt;, яке сортує дані за чутливістю, перш ніж ви вирішите, як із ними поводитися.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;що-таке-захист-даних-за-задумом-та-за-замовчуванням&quot;&gt;Що таке захист даних за задумом та за замовчуванням?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Захист даних за задумом та за замовчуванням (privacy by design) — це вимога статті 25 вбудовувати захист даних у системи від самого початку, а не прикручувати його пізніше. За замовчуванням мають діяти найбільш захисні налаштування, які застосовуються без жодних дій користувача.&lt;/p&gt;
&lt;p&gt;На практиці це означає три речі. Збір за замовчуванням зводиться до мінімуму, зберігання за замовчуванням триває найкоротший період, що служить меті, а доступ за замовчуванням мають найменше людей, яким він потрібен. Система, що постачається з усім відкритим і нічим, що спливає, провалює перевірку замовчування, навіть якщо користувач міг би вручну це звузити.&lt;/p&gt;
&lt;p&gt;Два принципи виконують більшу частину роботи за захистом за задумом: обмеження зберігання та безпека.&lt;/p&gt;
&lt;p&gt;Обмеження зберігання вимагає видаляти персональні дані, щойно їхня мета вичерпана. Безстрокове зберігання — одна з найпоширеніших знахідок в аудитах, бо видалення рідко є чиєюсь роботою. &lt;a href=&quot;https://ransomleak.com/uk/exercises/privacy-insufficient-deletion/&quot;&gt;Вправа про недостатнє видалення персональних даних&lt;/a&gt; показує, чому «приберемо пізніше» стає постійним ризиком і як вбудувати видалення в систему.&lt;/p&gt;
&lt;p&gt;Точність — це тихіша сестра. Персональні дані мають бути правильними та актуальними, з процесом виправлення помилок, коли людина на них вкаже. &lt;a href=&quot;https://ransomleak.com/uk/exercises/privacy-data-quality/&quot;&gt;Вправа про застарілі та неточні персональні дані&lt;/a&gt; розглядає, як застарілі записи завдають реальної шкоди, від хибних кредитних рішень до неправильно спрямованої медичної інформації.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-принцип-безпеки-виявляється-в-щоденній-роботі&quot;&gt;Як принцип безпеки виявляється в щоденній роботі?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Цілісність і конфіденційність, які часто називають принципом безпеки, вимагають належних технічних та організаційних заходів для захисту персональних даних. Стаття 32 окреслює очікування, і вони охоплюють щоденні інженерні рішення та поводження з даними, а не лише фаєрвол.&lt;/p&gt;
&lt;p&gt;Сеанси, що ніколи не закінчуються, — це підручниковий провал. Спільне робоче місце з активним сеансом — це відчинені двері, і &lt;a href=&quot;https://ransomleak.com/uk/exercises/privacy-session-expiration/&quot;&gt;вправа про викрадення сеансу через відсутність закінчення терміну&lt;/a&gt; показує, як зловмисники крізь них проходять. Незакриті вразливості додатків — інший приклад, який наша &lt;a href=&quot;https://ransomleak.com/uk/exercises/privacy-app-vulnerabilities/&quot;&gt;вправа про витік конфіденційності через вразливості додатків&lt;/a&gt; демонструє від початку до кінця.&lt;/p&gt;
&lt;p&gt;Конфіденційність також ламається зсередини. Переслати список клієнтів не тому колезі або на особистий акаунт — це внутрішній витік даних навіть без злого наміру. &lt;a href=&quot;https://ransomleak.com/uk/exercises/privacy-data-leakage/&quot;&gt;Вправа про внутрішній витік даних&lt;/a&gt; навчає персонал розпізнавати, коли обмін переходить межу, поряд із ширшими звичками з нашого &lt;a href=&quot;https://ransomleak.com/uk/blog/gdpr-employee-training/&quot;&gt;посібника з навчання GDPR для працівників&lt;/a&gt;.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-права-субʼєктів-даних-повʼязані-з-принципами&quot;&gt;Як права субʼєктів даних повʼязані з принципами?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Права субʼєктів даних — це практичне втілення прозорості та справедливості. Люди можуть запитати, що ви про них зберігаєте, вимагати виправлень і видалення, а ви маєте відповісти в межах встановленого терміну — одного місяця для більшості запитів.&lt;/p&gt;
&lt;p&gt;Запит на доступ до даних, який проігнорували або тихо заблокували, є водночас провалом прав і провалом прозорості. &lt;a href=&quot;https://ransomleak.com/uk/exercises/privacy-data-access-rights/&quot;&gt;Вправа про блокування запитів на доступ до даних&lt;/a&gt; показує, як запит на доступ має проходити через організацію і де команди випадково йому перешкоджають.&lt;/p&gt;
&lt;p&gt;Права та підзвітність зустрічаються на витоку. Коли персональні дані розкрито, стаття 33 дає вам 72 години на повідомлення наглядового органу, а серйозні витоки вимагають повідомлення й постраждалих осіб. &lt;a href=&quot;https://ransomleak.com/uk/exercises/privacy-breach-response/&quot;&gt;Вправа про реагування на витік персональних даних&lt;/a&gt; репетирує цей відлік, щоб перші 72 години були відпрацьовані, а не імпровізовані.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-навчати-працівників-принципам-gdpr&quot;&gt;Як навчати працівників принципам GDPR?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Принципи провалюються в точці звички, тому навчання має сягати самої звички. Щорічні слайди рідко змінюють те, що людина робить із полем форми чи експортом клієнтів під тиском дедлайну.&lt;/p&gt;
&lt;p&gt;Дієві програми роблять три речі. Вони повʼязують кожен принцип із конкретними рішеннями, що їх ухвалює певна роль, використовують коротку сценарну практику замість пасивного відео і документують проходження, щоб принцип підзвітності був задоволений доказами.&lt;/p&gt;
&lt;p&gt;Сценарну практику більшість програм пропускають. Прочитати, що мінімізація даних важлива, не формує рефлексу ставити під сумнів поле форми, а проходження реалістичного випадку формує. Повний набір сценаріїв конфіденційності живе в &lt;a href=&quot;https://ransomleak.com/uk/catalogue/privacy-compliance/&quot;&gt;каталозі конфіденційності та відповідності&lt;/a&gt;, а регуляторний каркас викладено в нашому &lt;a href=&quot;https://ransomleak.com/uk/compliance/gdpr/&quot;&gt;посібнику з навчання GDPR&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Для команд, що будують ширшу програму, принципи вписуються у структуру, описану в нашому &lt;a href=&quot;https://ransomleak.com/uk/blog/compliance-training/&quot;&gt;огляді навчання з відповідності&lt;/a&gt;, який охоплює, як конфіденційність стоїть поряд з іншими рамками.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;поширені-запитання&quot;&gt;Поширені запитання&lt;/h2&gt;&lt;/div&gt;
&lt;div&gt;&lt;h3 id=&quot;якими-є-7-принципів-gdpr&quot;&gt;Якими є 7 принципів GDPR?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Сім принципів у статті 5 — це законність, справедливість і прозорість; обмеження мети; мінімізація даних; точність; обмеження зберігання; цілісність і конфіденційність; та підзвітність. Перші шість описують, як треба поводитися з персональними даними. Сьомий, підзвітність, вимагає від організації продемонструвати відповідність решті шести через записи та документацію.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;яка-різниця-між-мінімізацією-даних-та-обмеженням-зберігання&quot;&gt;Яка різниця між мінімізацією даних та обмеженням зберігання?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Мінімізація даних керує тим, скільки даних ви збираєте: лише те, що потрібне для конкретної мети. Обмеження зберігання керує тим, як довго ви їх тримаєте: видаляйте персональні дані, щойно ця мета вичерпана. Форма, що запитує забагато полів, порушує мінімізацію. База даних, що ніколи не видаляє старі записи, порушує обмеження зберігання.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;чи-є-захист-даних-за-задумом-юридичною-вимогою-за-gdpr&quot;&gt;Чи є захист даних за задумом юридичною вимогою за GDPR?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Так. Стаття 25 робить захист даних за задумом та за замовчуванням юридичним обовʼязком, а не найкращою практикою. Організації мають вбудовувати засоби захисту конфіденційності в системи від самого початку та забезпечувати, щоб найбільш захисні налаштування діяли за замовчуванням, без жодних дій користувача.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;що-відбувається-якщо-порушити-принципи-gdpr&quot;&gt;Що відбувається, якщо порушити принципи GDPR?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Штрафи залежать від того, яке положення порушено. Порушення базових принципів статті 5 належать до вищого рівня, зі штрафами до 20 млн євро або 4% світового річного обороту, залежно від того, що більше. Порушення нижчого рівня тягнуть штрафи до 10 млн євро або 2% обороту. Регулятори також можуть наказати припинити обробку.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;чим-підзвітність-відрізняється-від-інших-принципів&quot;&gt;Чим підзвітність відрізняється від інших принципів?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Перші шість принципів кажуть, як поводитися з даними. Підзвітність каже довести, що ви це зробили. Вона вимагає записів про обробку, задокументованих правових підстав, графіків зберігання та доказів навчання персоналу. Під час аудиту «ми відповідаємо» недостатньо; ви маєте показати документацію, яка це підтверджує.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;як-часто-має-відбуватися-навчання-принципам-gdpr&quot;&gt;Як часто має відбуватися навчання принципам GDPR?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Більшість наглядових настанов читають «регулярно» як щонайменше щорічно, з доповненнями за подіями після витоку, зміни процесу чи нової системи, що обробляє персональні дані. Короткі рольові оновлення кожні кілька місяців запамʼятовуються краще за одне довге щорічне заняття та дають записи про проходження, яких очікує принцип підзвітності.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;підсумок&quot;&gt;Підсумок&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Правозастосування GDPR карає не за незнання закону. Воно карає за порушені принципи, а порушення зазвичай починаються зі звичайної звички: форма із зайвими полями, запис, який ніхто не видалив, сеанс, залишений відкритим на спільній машині.&lt;/p&gt;
&lt;p&gt;Сукупні штрафи понад 7,1 млрд євро та середня вартість витоку 4,44 млн доларів США (IBM Cost of a Data Breach Report 2025) роблять цю арифметику важко ігнорувати. Навчання, що повʼязує кожен принцип із щоденним рішенням за ним, є найдешевшим засобом контролю, який ви маєте.&lt;/p&gt;
&lt;p&gt;Якщо хочете побачити, як сценарна практика перетворює статтю 5 на поведінку, перегляньте &lt;a href=&quot;https://ransomleak.com/uk/catalogue/privacy-compliance/&quot;&gt;каталог конфіденційності та відповідності&lt;/a&gt; або &lt;a href=&quot;https://ransomleak.com/uk/contact-us/&quot;&gt;замовте демонстрацію&lt;/a&gt; з нашою командою.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;джерела&quot;&gt;Джерела&lt;/h2&gt;&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&quot;https://eur-lex.europa.eu/eli/reg/2016/679/oj&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Regulation (EU) 2016/679 (GDPR), Article 5 - Official Journal&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://gdpr-info.eu/art-25-gdpr/&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;GDPR Article 25: Data protection by design and by default&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://www.dlapiper.com/en-us/news/2026/02/personal-data-breaches-in-europe-reach-443-per-day-in-dramatic-22-jump-dla-piper-analysis-reveals&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;DLA Piper GDPR Fines and Data Breach Survey (January 2026)&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://www.ibm.com/reports/data-breach&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;IBM Cost of a Data Breach Report 2025&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</content:encoded><category>принципи gdpr</category><category>мінімізація даних</category><category>захист даних</category><category>відповідність gdpr</category></item><item><title>Ціни на навчання з кібербезпеки (2026)</title><link>https://ransomleak.com/uk/blog/security-awareness-training-pricing/</link><guid isPermaLink="true">https://ransomleak.com/uk/blog/security-awareness-training-pricing/</guid><pubDate>Mon, 11 May 2026 00:00:00 GMT</pubDate><content:encoded>&lt;p&gt;Більшість постачальників навчання з обізнаності не показує сторінку з цінами. Спочатку вони хочуть демо, потім дзвінок для дискавері, і тільки потім — пропозицію, коли AE оцінив ваш акаунт.&lt;/p&gt;
&lt;p&gt;Ціноутворення навчання з кібербезпекової обізнаності — це річна плата за користувача, яку організації сплачують за ліцензію на кібербезпекову освіту, фішингові симуляції та модулі відповідності для співробітників. Прайс-листи зазвичай у діапазоні від $5 до $50 за користувача на рік. Витрати залежать від вендора, формату контенту, глибини симуляцій і тривалості контракту, причому більшість вендорів не публікує цінову інформацію. Глибина симуляцій зазвичай впливає найбільше: подивіться, що насправді охоплює повноцінна програма &lt;a href=&quot;https://ransomleak.com/uk/phishing-simulations/&quot;&gt;фішингових симуляцій&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;Хочете спершу побачити контент? &lt;a href=&quot;https://ransomleak.com/uk/catalogue/security-awareness/&quot;&gt;Каталог вправ із кібербезпекової обізнаності&lt;/a&gt; має 200+ інтерактивних сценаріїв, доступних безкоштовно без реєстрації.&lt;/p&gt;
&lt;p&gt;Ця стаття зосереджена на математиці ціни. Повний контекст навчання з кібербезпекової обізнаності — у нашому &lt;a href=&quot;https://ransomleak.com/uk/blog/security-awareness-training-guide/&quot;&gt;Посібнику з навчання&lt;/a&gt;; вендорське позиціювання — у &lt;a href=&quot;https://ransomleak.com/uk/blog/best-security-awareness-training-2026/&quot;&gt;рейтингу найкращих платформ на 2026&lt;/a&gt;; математика ROI — у &lt;a href=&quot;https://ransomleak.com/uk/blog/security-awareness-training-effectiveness/&quot;&gt;дослідженні ефективності&lt;/a&gt;.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;скільки-коштує-навчання-з-кібербезпекової-обізнаності-на-одного-користувача&quot;&gt;Скільки коштує навчання з кібербезпекової обізнаності на одного користувача?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Публічна ціна за місце у категорії потрапляє у три смуги. SMB та freemium-плани коштують $0–$12 за користувача на рік. Mid-market-плани — $15–$30 за користувача на рік.&lt;/p&gt;
&lt;p&gt;Enterprise-плани коштують $30–$50 за користувача на рік, зі знижками при більшій кількості місць і довших термінах контрактів.&lt;/p&gt;
&lt;p&gt;Ці діапазони підтверджуються відгуками на G2, цінниками вендорів там, де вони існують, та опублікованими post-mortem закупівель. Gartner Magic Quadrant for Security Awareness Computer-Based Training 2024 кваліфікує вартість понад $40 за користувача на рік як premium-positioned. Звіт Verizon Data Breach Investigations Report 2024 ставить людський фактор на 68% інцидентів, і саме це створює тиск для покупки.&lt;/p&gt;
&lt;p&gt;KnowBe4 публікує тарифні рівні (Silver, Gold, Platinum, Diamond) із калькулятором пропозиції на сайті, але кінцева ціна залежить від кількості місць і тривалості контракту. Hoxhunt, SoSafe, Living Security, CybSafe та Proofpoint Security Awareness — усі quote-only.&lt;/p&gt;
&lt;p&gt;Wizer має безкоштовний baseline із платними рівнями від низького боку SMB-смуги. &lt;a href=&quot;https://ransomleak.com/uk/learning/&quot;&gt;200+ інтерактивних вправ&lt;/a&gt; RansomLeak безкоштовні без реєстрації, а платні розгортання котируються за кількістю місць і обсягом функцій.&lt;/p&gt;
&lt;p&gt;Для організацій до 500 місць очікуйте початкові річні контракти у діапазоні $5,000–$15,000. Для 500–5,000 місць — $15,000–$100,000. Для 5,000+ місць типові кастомні річні контракти $50,000–$500,000, перед фі за впровадження та add-on-модулями.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;чому-більшість-вендорів-приховує-ціни&quot;&gt;Чому більшість вендорів приховує ціни?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Прихована ціна — це свідомий вибір, а не недогляд сайту. Вендори ведуть quote-only продажі, бо публічна ціна знижує розмір угоди на верхньому сегменті ринку.&lt;/p&gt;
&lt;p&gt;Три сили рухають цю непрозорість. Команди enterprise-продажів ціноутворюють за готовністю платити, і публічний прайс дозволяє покупцям заякорити низько ще до дискавері-дзвінка. Тиск інвесторів на net retention примушує вендорів забирати максимум бюджету з кожної угоди.&lt;/p&gt;
&lt;p&gt;Конкурентна розвідка працює в обидва боки. KnowBe4 підвищує ціни на enterprise-ренеуелах вище за SMB-прайс, а Hoxhunt продає з премією до своїх публічних відгуків. Прайс-сторінка заморозила б цю гнучкість.&lt;/p&gt;
&lt;p&gt;Результат — асиметрична інформація на користь продавця. Три покупці ідентичних платформ, ідентичної кількості місць і ідентичного набору функцій можуть платити у 2–3 рази різні ставки залежно від переговорів, терміновості та квартального плану AE. Закупівельні команди, які бенчмаркують через G2, профільні Slack-групи та конкурентні пропозиції, зазвичай отримують 25–40% знижки від першої усної ціни.&lt;/p&gt;
&lt;p&gt;Якщо потрібна детальна паралельна порівняльна стаття для одного вендора, &lt;a href=&quot;https://ransomleak.com/uk/blog/ransomleak-vs-knowbe4/&quot;&gt;порівняння RansomLeak vs KnowBe4&lt;/a&gt; проходить конкретні функції та різниці у цінах. Для широкого огляду ринку &lt;a href=&quot;https://ransomleak.com/uk/blog/best-security-awareness-training-2026/&quot;&gt;найкраще навчання кібербезпекової обізнаності 2026&lt;/a&gt; охоплює вісім платформ із публічними діапазонами цін, де вони доступні.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;які-фактори-визначають-ціну-навчання-з-обізнаності&quot;&gt;Які фактори визначають ціну навчання з обізнаності?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Шість змінних пояснюють більшість варіацій між пропозиціями за однакову кількість співробітників.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Кількість місць і рівень.&lt;/strong&gt; Ціна за користувача зазвичай падає на 15–30% між порогами 500 і 5,000 місць. Понад 10,000 місць — ще 10–20% знижки. Менші організації платять верхній бік прайс-листа.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Тривалість контракту.&lt;/strong&gt; Річні контракти йдуть за одною ставкою; дворічні та трирічні забезпечують додаткові 10–20% знижки. Багаторічні умови також фіксують вендора проти підвищень за місце на ренеуелі, які у категорії в середньому становлять 8–15% на рік.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Глибина контенту.&lt;/strong&gt; Базові пакети включають основні модулі з фішингу та обізнаності. Доплати (deepfake-навчання, GDPR-детальні пакети, рольовий контент, кастомно-брендовані сценарії, exec-таргетовані модулі) піднімають ставку за користувача на 30–100%. &lt;a href=&quot;https://ransomleak.com/uk/exercises/mgm-resorts-security-breach/&quot;&gt;Вправа за реальним інцидентом MGM Resorts&lt;/a&gt; — приклад контенту на базі реального кейсу, який зазвичай продається як premium-модуль; RansomLeak віддає його в базовому каталозі.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Каденс фішингових симуляцій.&lt;/strong&gt; Щомісячні симуляції — стандарт. Щотижневі кампанії та continuous-engines (флагман Hoxhunt) піднімають ціну. SANS Security Awareness Reports рекомендують принаймні щомісячні точки контакту, тож від цього функціоналу рідко відмовляються.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Інтеграції та SSO.&lt;/strong&gt; SAML SSO, SCIM-провіжнінг, конектори Microsoft 365 та Slack-інтеграції іноді ховаються за enterprise-тарифом. Mid-market-плани без SSO обходяться дорожче у роботі ІТ, ніж заощаджують на ліцензії.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Модель підтримки.&lt;/strong&gt; Self-service-підтримка входить у вартість. Виділений Customer Success Manager (CSM) додається на enterprise-рівні та виноситься окремо нижче. CSM-кероване розгортання скорочує time-to-value, але додає 10–25% до контракту.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-порівняти-безкоштовний-mid-market-та-enterprise-рівні&quot;&gt;Як порівняти безкоштовний, mid-market та enterprise рівні?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Тарифікація у категорії послідовніша, ніж здається з заголовкових цифр. Ось що насправді дає кожна смуга.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Безкоштовно і SMB ($0–$12 за користувача на рік).&lt;/strong&gt; Тут Wizer, безкоштовний phishing test від KnowBe4 та кілька freemium-інструментів. Очікуйте стартову бібліотеку контенту, базові фішингові тести без справжньої автоматизації та self-service-підтримку. Підходить командам до 100 співробітників без аудиторських зобовʼязань.&lt;/p&gt;
&lt;p&gt;Стаття &lt;a href=&quot;https://ransomleak.com/uk/blog/free-security-awareness-training/&quot;&gt;безкоштовне навчання кібербезпекової обізнаності&lt;/a&gt; розбирає 12 безкоштовних варіантів за якістю контенту.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Mid-market ($15–$30 за користувача на рік).&lt;/strong&gt; Повні бібліотеки контенту, щомісячні фішингові симуляції, аналітика завершень та SCORM-експорт. Сюди потрапляють KnowBe4 Silver, SoSafe Standard, NINJIO та стандартний рівень RansomLeak. Підходить командам від 100 до 2,000 співробітників із квартальною звітністю на рівні борда.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Enterprise ($30–$50+ за користувача на рік).&lt;/strong&gt; Виділений CSM, SSO і SCIM, кастомний контент, AI-загрозні модулі, зокрема &lt;a href=&quot;https://ransomleak.com/uk/exercises/mfa-fatigue-attack/&quot;&gt;тренування MFA fatigue-атаки&lt;/a&gt; та deepfake-реагування, а також роле-орієнтовані шляхи. Тут KnowBe4 Platinum і Diamond, флагманський рівень Hoxhunt, SoSafe Premium, Proofpoint Security Awareness та enterprise-пакет RansomLeak.&lt;/p&gt;
&lt;p&gt;Підходить регульованим галузям, мультирегіональним розгортанням і організаціям з аудиторськими зобовʼязаннями за SOC 2, ISO 27001, HIPAA, PCI DSS чи NIS2.&lt;/p&gt;
&lt;p&gt;Об’ємні знижки понад 5,000 місць переформатовують математику. Контракт на 10,000 місць часто потрапляє у верхній бік mid-market-ставки за користувача, а не у заголовкову enterprise-ставку. Сила закупівельних переговорів важить так само, як вибір рівня.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;скільки-насправді-бере-кожен-вендор&quot;&gt;Скільки насправді бере кожен вендор?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Більшість категорії працює лише за запитом, тому таблиця нижче розділяє те, що вендори публікують, і те, про що повідомляють покупці. Позначка «лише за запитом» означає, що публічної цифри немає, і ми її не вигадували.&lt;/p&gt;





















































































&lt;table&gt;&lt;thead&gt;&lt;tr&gt;&lt;th&gt;Вендор&lt;/th&gt;&lt;th&gt;Опубліковані ціни&lt;/th&gt;&lt;th&gt;Про що повідомляють покупці&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;KnowBe4&lt;/td&gt;&lt;td&gt;Рівні (Silver, Gold, Platinum, Diamond) з калькулятором&lt;/td&gt;&lt;td&gt;Приблизно $1,50–3,25 за користувача на місяць на річних умовах&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Cofense&lt;/td&gt;&lt;td&gt;Стартова ціна через листинги реселерів&lt;/td&gt;&lt;td&gt;Від приблизно $10 за місце на рік&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Wizer&lt;/td&gt;&lt;td&gt;Безкоштовний рівень і платні тарифи опубліковані&lt;/td&gt;&lt;td&gt;Платні плани до $2 за користувача на місяць&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;CanIPhish&lt;/td&gt;&lt;td&gt;Безкоштовний рівень плюс оплата за використання&lt;/td&gt;&lt;td&gt;Оплата за обсягом, найнижчий поріг входу в категорії&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;NINJIO&lt;/td&gt;&lt;td&gt;Лише за запитом&lt;/td&gt;&lt;td&gt;Річні контракти за користувача, mid-market діапазон&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Hoxhunt&lt;/td&gt;&lt;td&gt;Лише за запитом&lt;/td&gt;&lt;td&gt;Преміальний діапазон серед чистих HRM-вендорів&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;SoSafe&lt;/td&gt;&lt;td&gt;Лише за запитом&lt;/td&gt;&lt;td&gt;Mid-market та enterprise, річні контракти&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;CybSafe&lt;/td&gt;&lt;td&gt;Лише за запитом&lt;/td&gt;&lt;td&gt;Преміальний діапазон, корпоративні контракти&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Proofpoint Security Awareness&lt;/td&gt;&lt;td&gt;Лише за запитом&lt;/td&gt;&lt;td&gt;Зазвичай узгоджується в межах ширшого пакета&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Living Security&lt;/td&gt;&lt;td&gt;Лише за запитом&lt;/td&gt;&lt;td&gt;Enterprise, орієнтація на Fortune 1000&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;MetaCompliance&lt;/td&gt;&lt;td&gt;Лише за запитом&lt;/td&gt;&lt;td&gt;Mid-market та enterprise, фокус на Великій Британії та ЄС&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Huntress (Curricula)&lt;/td&gt;&lt;td&gt;Лише за запитом&lt;/td&gt;&lt;td&gt;За місце в пакеті через канал MSP&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;usecure&lt;/td&gt;&lt;td&gt;Лише за запитом&lt;/td&gt;&lt;td&gt;За місце через MSP-партнерів, SMB-діапазон&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Phished&lt;/td&gt;&lt;td&gt;Лише за запитом&lt;/td&gt;&lt;td&gt;Mid-market та enterprise, річні контракти&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;RansomLeak&lt;/td&gt;&lt;td&gt;Повний каталог вправ безкоштовний, без реєстрації&lt;/td&gt;&lt;td&gt;Ціна за запитом за кількістю місць і обсягом функцій&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;div&gt;&lt;h3 id=&quot;скільки-коштує-knowbe4&quot;&gt;Скільки коштує KnowBe4?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;KnowBe4 — єдиний великий вендор, який відкрито публікує структуру рівнів. Публічні відгуки та матеріали про закупівлі ставлять ефективну ставку приблизно у $1,50–3,25 за користувача на місяць, тобто близько $18–39 за користувача на рік на річних умовах.&lt;/p&gt;
&lt;p&gt;Silver покриває навчання та фішинг-симуляції. Gold додає щомісячний контент і ширшу звітність. Platinum і Diamond додають розширені функції, включно з інструментами навколо PhishER та AI Defense Agents. Понад кілька тисяч місць кількість місць і тривалість контракту впливають на суму більше, ніж вибір рівня.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;чому-hoxhunt-і-ninjio-виглядають-дешевшими-або-дорожчими-ніж-є&quot;&gt;Чому Hoxhunt і NINJIO виглядають дешевшими або дорожчими, ніж є&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Hoxhunt перебуває у преміальному діапазоні, але покриває фішинг, а не весь обовʼязок з навчання. Команди, яким потрібен ще й комплаєнс-контент, купують другу платформу, і сумарна цифра часто перевищує вартість одного ширшого вендора. NINJIO коштує у mid-market діапазоні за коротке відео: дешево за модуль і дорого за зміну поведінки, якщо ваша справжня проблема не в проходженні.&lt;/p&gt;
&lt;p&gt;Порівнювати варто вартість результату, а не вартість місця. Наша &lt;a href=&quot;https://ransomleak.com/uk/compare/&quot;&gt;матриця порівняння пʼятнадцяти платформ&lt;/a&gt; оцінює кожного вендора за тим, що насправді входить у ліцензію.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;які-приховані-витрати-очікувати-поза-ліцензією-за-місце&quot;&gt;Які приховані витрати очікувати поза ліцензією за місце?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Ліцензія за користувача — це заголовкова цифра, а не повна вартість.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Впровадження та онбординг.&lt;/strong&gt; Більшість enterprise-розгортань містить плату за setup $2,500–$25,000, залежно від складності платформи, обсягу SSO-інтеграції та кастомізації контенту. Деякі вендори списують її при багаторічному контракті; інші виставляють окремою professional-services-лінією.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Add-on-модулі.&lt;/strong&gt; Бібліотеки фішингових симуляцій, compliance-курси (GDPR, &lt;a href=&quot;https://ransomleak.com/uk/blog/hipaa-security-awareness-training/&quot;&gt;навчання з HIPAA&lt;/a&gt;, ширші &lt;a href=&quot;https://ransomleak.com/uk/blog/compliance-training/&quot;&gt;пакети навчання з відповідності&lt;/a&gt;) та AI-загрозний контент зазвичай ідуть як окремі SKU. Платформа з прайсом $20 за користувача на рік може опинитися на $35 після додавання AI-модуля та compliance-пакету.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Розробка кастомного контенту.&lt;/strong&gt; Брендовані сценарії, контент для топ-менеджменту та галузеві модулі зазвичай коштують $5,000–$50,000 за одиницю. &lt;a href=&quot;https://ransomleak.com/uk/exercises/invoice-payment-fraud/&quot;&gt;Вправа з шахрайства з рахунками&lt;/a&gt; — приклад контенту для фінансових команд, який заслуговує місця у зрілих програмах; побудова еквівалентного кастомного контенту виходить у пʼятизначні суми.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Преміум-підтримка.&lt;/strong&gt; Цілодобова підтримка, іменний CSM та квартальні бізнес-огляди зазвичай входять у enterprise-рівень, але виносяться окремо на mid-market-цінах.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ескалація на ренеуелі.&lt;/strong&gt; Підвищення на 8–15% щорічно на ренеуелі — звичайна справа. Багаторічні контракти обмежують це. Однорічні залишають покупця відкритим.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Втрата продуктивності від поганого контенту.&lt;/strong&gt; Це найбільша прихована вартість, яку більшість покупців ігнорує. IBM 2024 Cost of a Data Breach Report ставить середню глобальну вартість інциденту на рівні $4.88 мільйона. Програма навчання, яка не змінює поведінку, залишає цей ризик на столі. Найдешевша ліцензія — не найдешевша програма.&lt;/p&gt;
&lt;p&gt;Для технічних команд, які потребують &lt;a href=&quot;https://ransomleak.com/uk/exercises/endpoint-patching-and-edr-alerts/&quot;&gt;навчання з патчингу ендпоінтів і EDR-алертів&lt;/a&gt;, переконайтеся, що роле-орієнтований контент входить у пакет, а не виставляється як custom-development-доплата. Це часта пастка на mid-market-рівні.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-оцінити-загальну-вартість-навчання-з-обізнаності-у-2026&quot;&gt;Як оцінити загальну вартість навчання з обізнаності у 2026&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Повторюваний метод оцінки кращий за обхід пропозицій вендорів. Використовуйте цю пʼятикрокову методику до першого торговельного дзвінка.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Порахуйте місця.&lt;/strong&gt; Активні співробітники плюс підрядники з доступом до корпоративної пошти. Округліть угору.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Виберіть рівень.&lt;/strong&gt; Зіставте свої compliance-зобовʼязання (SOC 2, ISO 27001, HIPAA, NIS2) та потреби у звітності зі смугою SMB, mid-market чи enterprise.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Визначте потрібні add-on.&lt;/strong&gt; Каденс фішингових симуляцій, AI-загрозний контент, кастомний брендинг, роле-орієнтовані шляхи, compliance-курси.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Оцініть впровадження.&lt;/strong&gt; Додайте 10–20% від ліцензії першого року на setup, SSO-інтеграцію та кастомізацію контенту.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Спрогнозуйте ренеуели.&lt;/strong&gt; Додайте 10% на рік на другий і третій роки. Закладіть багаторічний кеп, щоб згладити це.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Для mid-market-розгортання на 1,000 місць математика типово виглядає так: $22 за користувача × 1,000 місць = $22,000 ліцензії, плюс $5,000 впровадження, плюс $10,000 за AI-модуль. Загальна вартість першого року: $37,000. Тримічна без капу на ескалацію: $122,000.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;чим-ціноутворення-ransomleak-відрізняється-від-конкурентів&quot;&gt;Чим ціноутворення RansomLeak відрізняється від конкурентів?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Навчання RansomLeak інтерактивно-симуляційне, а не «відео плюс квіз». Це міняє рівняння вартості у три способи.&lt;/p&gt;
&lt;p&gt;Повний &lt;a href=&quot;https://ransomleak.com/uk/catalogue/security-awareness/&quot;&gt;каталог із 200+ вправ&lt;/a&gt; працює без реєстрації, тож покупці оцінюють контент до дзвінка, а не після. Це скорочує цикл оцінки на тижні.&lt;/p&gt;
&lt;p&gt;Ціна котирується за тими ж смугами тарифів, описаними вище. Менші організації не штрафуються диспропорційно високою ставкою за користувача.&lt;/p&gt;
&lt;p&gt;SCORM-експорт входить у mid-market і вище. Організації з наявним LMS (Cornerstone, Workday Learning, SuccessFactors, Moodle) розгортають контент RansomLeak як SCORM-пакети та не платять за хмарні функції, якими не користуватимуться.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;часті-запитання&quot;&gt;Часті запитання&lt;/h2&gt;&lt;/div&gt;
&lt;div&gt;&lt;h3 id=&quot;скільки-коштує-навчання-з-обізнаності-на-одного-користувача-на-рік&quot;&gt;Скільки коштує навчання з обізнаності на одного користувача на рік?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Публічна ціна за місце потрапляє у три смуги: SMB та freemium $0–$12, mid-market $15–$30 та enterprise $30–$50+ за користувача на рік. Знижки застосовуються при більшій кількості місць і довших термінах контрактів.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;чому-knowbe4-hoxhunt-і-sosafe-приховують-свої-ціни&quot;&gt;Чому KnowBe4, Hoxhunt і SoSafe приховують свої ціни?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Enterprise-вендори ведуть quote-only-продажі, бо публічний прайс зменшує розмір угоди та позбавляє переговорної гнучкості. Три покупці ідентичних платформ можуть платити у 2–3 рази різні ставки залежно від сили закупівельної команди. Покупці, які бенчмаркують через G2, профільні групи та конкурентні пропозиції, зазвичай отримують 25–40% знижки від першої усної ціни.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;чи-існує-безкоштовне-навчання-з-обізнаності-яке-справді-працює&quot;&gt;Чи існує безкоштовне навчання з обізнаності, яке справді працює?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Так. Wizer пропонує безкоштовний baseline-рівень для малих команд, а 200+ інтерактивних вправ RansomLeak доступні без реєстрації і відображають той же контент, який отримують платні клієнти. Маркетингові безкоштовні інструменти від великих вендорів (наприклад, KnowBe4 Phishing Test) — це лід-магніти, а не повноцінні навчальні програми.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;яка-чесна-ціна-для-enterprise-навчання-з-обізнаності&quot;&gt;Яка чесна ціна для enterprise-навчання з обізнаності?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Для 1,000–5,000 місць чесний загальний річний контракт у діапазоні $15,000–$75,000, залежно від add-on та тривалості. Для 5,000+ місць очікуйте $50,000–$500,000 з багаторічними умовами. Усе, що понад $50 за користувача на рік для розгортання на 5,000 місць, переоцінено, якщо вендор не постачає кастомний контент.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;скільки-коштує-впровадження-навчання-з-обізнаності&quot;&gt;Скільки коштує впровадження навчання з обізнаності?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Фі за впровадження $2,500–$25,000 для enterprise-розгортань, залежно від складності SSO-інтеграції, кастомізації контенту та кількості локалей. Деякі вендори списують його при багаторічному контракті; інші виставляють окремо. Уточніть письмово до підписання.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;як-уникнути-підвищень-цін-на-ренеуелі&quot;&gt;Як уникнути підвищень цін на ренеуелі?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Зафіксуйте багаторічний контракт із капом ренеуела 5% або менше. Однорічні контракти — найдорожча форма SAT, бо вендори підвищують ціни на 8–15% щорічно. Трирічні контракти з 5%-капом зазвичай заощаджують 15–25% порівняно з трьома однорічними ренеуелами.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;чи-змінює-scorm-експорт-цінову-математику&quot;&gt;Чи змінює SCORM-експорт цінову математику?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Так. SCORM-пакетований контент дозволяє організаціям із наявним LMS (Cornerstone, Workday Learning, SuccessFactors, Moodle, Docebo) не платити за хмарні функції вендора, якими не користуватимуться. RansomLeak, SoSafe, NINJIO, CybSafe, Living Security та MetaCompliance підтримують SCORM; Hoxhunt — ні.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;який-найдешевший-спосіб-запустити-програму-обізнаності&quot;&gt;Який найдешевший спосіб запустити програму обізнаності?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Поєднайте безкоштовний baseline (Wizer чи безкоштовний каталог RansomLeak) з платним phishing-simulation-інструментом на перші пів року. Виміряйте показники кліків, повідомлень і time-to-report. Використайте ці дані, щоб укласти платний контракт з позиції доказів, а не здогадок.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;оминіть-демо-марафон&quot;&gt;Оминіть демо-марафон&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Пройдіть вправу самостійно до будь-якої розмови. &lt;a href=&quot;https://ransomleak.com/uk/learning/&quot;&gt;Бібліотека вправ&lt;/a&gt; відкрита, безкоштовна, і займає 5–10 хвилин на сценарій.&lt;/p&gt;
&lt;p&gt;Для письмової пропозиції &lt;a href=&quot;https://ransomleak.com/uk/contact-us/&quot;&gt;звʼяжіться з командою&lt;/a&gt; із кількістю місць і compliance-вимогами. Цифру повернемо протягом одного робочого дня.&lt;/p&gt;</content:encoded><category>security awareness training pricing</category><category>sat cost</category><category>training pricing</category><category>buyer guide</category></item><item><title>HIPAA §164.308(a)(5): навчання та аудити OCR</title><link>https://ransomleak.com/uk/blog/hipaa-security-awareness-training/</link><guid isPermaLink="true">https://ransomleak.com/uk/blog/hipaa-security-awareness-training/</guid><pubDate>Sat, 25 Apr 2026 00:00:00 GMT</pubDate><content:encoded>&lt;p&gt;Навчання з обізнаності HIPAA є обовʼязковим адміністративним заходом захисту (Administrative Safeguard) за HIPAA Security Rule. Кожна охоплена організація (covered entity) і кожен бізнес-партнер (business associate) мають проводити програму навчання для всіх членів свого персоналу, включно з керівництвом, і документація повинна витримувати аудити OCR, які можуть вибірково перевіряти записи за останні шість років.&lt;/p&gt;
&lt;p&gt;Сам текст правила короткий. Очікування навколо нього аж ніяк. Охоплені організації, які ставляться до навчання HIPAA як до пʼятнадцятихвилинного щорічного відео, зазвичай дізнаються про це тяжко, найчастіше під час розслідування витоку або через Resolution Agreement, що коштує шестизначних чи семизначних сум.&lt;/p&gt;
&lt;p&gt;Повний розбір рамки §164.308(a)(5) дивіться в нашому &lt;a href=&quot;https://ransomleak.com/uk/compliance/hipaa/&quot;&gt;рамковому посібнику з навчання з безпекової обізнаності HIPAA&lt;/a&gt;. Ця стаття зосереджена на тому, що інспектори OCR справді вибірково перевіряють під час аудиту.&lt;/p&gt;

&lt;div&gt;&lt;h2 id=&quot;що-hipaa-вимагає-від-навчання-з-обізнаності&quot;&gt;Що HIPAA вимагає від навчання з обізнаності&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;HIPAA Security Rule у 45 CFR §164.308(a)(5) перелічує «Security Awareness and Training» як стандарт серед адміністративних заходів захисту. Текст правила вимагає, щоб охоплені організації «впроваджували програму обізнаності та навчання з безпеки для всіх членів свого персоналу, включно з керівництвом».&lt;/p&gt;
&lt;p&gt;Цей стандарт із восьми слів підкріплений чотирма імплементаційними специфікаціями, усі з яких класифіковано як «addressable» (адресовані), а не «required» (обовʼязкові). Адресоване не означає необовʼязкове. Це означає, що субʼєкт має або впровадити специфікацію, або впровадити еквівалентну альтернативу, або задокументувати, чому специфікація не є розумною й доречною в його середовищі, та задокументувати розумну альтернативу.&lt;/p&gt;
&lt;p&gt;На практиці OCR (Office for Civil Rights) і більшість аудиторів очікують, що всі чотири специфікації будуть впроваджені у тій чи іншій формі. Заявити, що специфікація не є розумною й доречною, можливо, але це рідко приймається без додаткового обґрунтування.&lt;/p&gt;
&lt;p&gt;Privacy Rule у 45 CFR §164.530(b) додає паралельний обовʼязок щодо навчання на стороні приватності: навчання щодо політик і процедур приватності для кожного члена персоналу, з навчанням щодо нових або змінених політик у розумний час після зміни. Навчання за Privacy Rule є «required», а не «addressable».&lt;/p&gt;
&lt;p&gt;Бізнес-партнери (business associates) повʼязані тим самим обовʼязком навчання за Security Rule через §164.308 і через сам Business Associate Agreement (BAA).&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;4-стовпи-навчання-hipaa&quot;&gt;4 стовпи навчання HIPAA&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;За §164.308(a)(5) чотири імплементаційні специфікації визначають, що повинна охоплювати програма навчання. Кожна мапується на конкретні модулі, які можна тренувати.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;security-reminders-164308a5iia&quot;&gt;Security Reminders (§164.308(a)(5)(ii)(A))&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;«Періодичні оновлення з безпеки.» Цей стовп охоплює постійні комунікації з обізнаності, а не одноразові щорічні події. На практиці це виглядає як щомісячні оновлення безпеки про актуальні загрози, плакати, мікронавчання щодо фішингу та оновлення політик, коли щось змінюється.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;protection-from-malicious-software-164308a5iib&quot;&gt;Protection from Malicious Software (§164.308(a)(5)(ii)(B))&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;«Процедури захисту від, виявлення та звітування про шкідливе програмне забезпечення.» Персонал має знати, як уникати зараження шкідливим ПЗ, як розпізнавати ознаки зараження та як звітувати про нього. Навчання щодо програм-вимагачів повністю входить у цей стовп, як і &lt;a href=&quot;https://ransomleak.com/uk/blog/phishing-simulation-training/&quot;&gt;обізнаність щодо фішингу&lt;/a&gt;, оскільки фішинг залишається основним вектором доставки шкідливого ПЗ у сфері охорони здоровʼя.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;log-in-monitoring-164308a5iic&quot;&gt;Log-in Monitoring (§164.308(a)(5)(ii)(C))&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;«Процедури моніторингу спроб входу та звітування про невідповідності.» Члени персоналу мають бути навчені помічати та звітувати про незвичну активність акаунту, включно з невдалими спробами входу на власні акаунти та аномальною поведінкою на спільних акаунтах.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;password-management-164308a5iid&quot;&gt;Password Management (§164.308(a)(5)(ii)(D))&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;«Процедури створення, зміни та захисту паролів.» Сучасне навчання з управління паролями охоплює використання менеджерів паролів, налаштування MFA, ризики повторного використання облікових даних і конкретну політику паролів охопленої організації. &lt;a href=&quot;https://ransomleak.com/uk/exercises/mfa-setup-best-practices/&quot;&gt;Модуль налаштування MFA&lt;/a&gt; і &lt;a href=&quot;https://ransomleak.com/uk/exercises/password-manager-habits/&quot;&gt;модуль звичок користування менеджером паролів&lt;/a&gt; безпосередньо охоплюють цей стовп.&lt;/p&gt;
&lt;p&gt;Окрім цих чотирьох стовпів, керівні матеріали OCR і ресурси HHS послідовно додають теми, які Security Rule прямо не називає: розпізнавання інцидентів, терміни звітування про витоки, стандарт мінімально необхідного (minimum necessary), безпека мобільних пристроїв і безпека робочих місць за §164.310.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;навчання-hipaa-для-різних-ролей&quot;&gt;Навчання HIPAA для різних ролей&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Поняття «персонал» (workforce) визначене широко у 45 CFR §160.103. Воно включає працівників, волонтерів, стажистів та будь-яких інших осіб, чия поведінка під час виконання роботи для охопленої організації знаходиться під прямим контролем субʼєкта, незалежно від того, чи їм платять.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Клінічний персонал&lt;/strong&gt; потребує навчання найвищої частоти, бо він постійно має доступ до PHI (захищеної медичної інформації). Сценарії повинні охоплювати обробку запитань пацієнтів, спілкування з членами родини, уникання розмов у коридорах, безпечні повідомлення в системах EHR і розпізнавання спроб соціальної інженерії, спрямованих на сестринські пости.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Адміністративний і бек-офісний персонал&lt;/strong&gt; обробляє PHI у виставленні рахунків, плануванні, веденні записів і прийомі пацієнтів. Їхнє навчання повинно охоплювати стандарт мінімально необхідного, безпечну обробку факсів і поштової кореспонденції, редагування документів і робочий процес запиту доступу до записів.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;ІТ та персонал безпеки&lt;/strong&gt; потребує додаткової глибини щодо контролю доступу, перегляду журналів аудиту, реагування на інциденти зі шкідливим ПЗ і технічних заходів захисту за §164.312. Вони часто першими помічають інциденти безпеки, що запускають таймери Breach Notification Rule.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Бізнес-партнери (Business Associates)&lt;/strong&gt; мають навчати власний персонал щодо обовʼязків BAA, обробки PHI та повідомлень про інциденти назад до охопленої організації. Багато охоплених організацій тепер вимагають доказів навчання BA як частину перевірки постачальника.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;штрафи-hipaa-за-неналежне-навчання&quot;&gt;Штрафи HIPAA за неналежне навчання&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Штрафні рівні OCR структуровані за провиною. Скориговані з урахуванням інфляції цифри 2024 року встановлюють мінімум і максимум за порушення наступним чином, із річними обмеженнями на категорію, які застосовуються до порушень того самого положення:&lt;/p&gt;








































&lt;table&gt;&lt;thead&gt;&lt;tr&gt;&lt;th&gt;Рівень&lt;/th&gt;&lt;th&gt;Провина&lt;/th&gt;&lt;th&gt;Мін. за порушення&lt;/th&gt;&lt;th&gt;Макс. за порушення&lt;/th&gt;&lt;th&gt;Річне обмеження на категорію&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;1&lt;/td&gt;&lt;td&gt;Розумна ретельність (не знав)&lt;/td&gt;&lt;td&gt;приблизно $137&lt;/td&gt;&lt;td&gt;приблизно $68 928&lt;/td&gt;&lt;td&gt;приблизно $2,07 млн&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;2&lt;/td&gt;&lt;td&gt;Розумна причина&lt;/td&gt;&lt;td&gt;приблизно $1 379&lt;/td&gt;&lt;td&gt;приблизно $68 928&lt;/td&gt;&lt;td&gt;приблизно $2,07 млн&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;3&lt;/td&gt;&lt;td&gt;Свідома недбалість, виправлено&lt;/td&gt;&lt;td&gt;приблизно $13 785&lt;/td&gt;&lt;td&gt;приблизно $68 928&lt;/td&gt;&lt;td&gt;приблизно $2,07 млн&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;4&lt;/td&gt;&lt;td&gt;Свідома недбалість, не виправлено&lt;/td&gt;&lt;td&gt;приблизно $68 928&lt;/td&gt;&lt;td&gt;приблизно $2,07 млн&lt;/td&gt;&lt;td&gt;приблизно $2,07 млн&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;
&lt;p&gt;Точні цифри щорічно змінюються з інфляцією. Перевіряйте поточне повідомлення у Federal Register для актуальних значень.&lt;/p&gt;
&lt;p&gt;Окрім штрафів за порушення, OCR часто укладає Resolution Agreements, що вимагають багаторічних Corrective Action Plans, моніторингу третьою стороною та конкретних виправлень у навчанні. Генеральні прокурори штатів також мають незалежні повноваження щодо правозастосування HIPAA за HITECH і їх застосовували.&lt;/p&gt;
&lt;p&gt;Breach Notification Rule у 45 CFR §§164.400-414 додає репутаційну вартість. Витоки, що зачіпають 500 або більше осіб, публікуються на «стіні ганьби» HHS і запускають медіа-сповіщення у відповідному штаті.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-часто-має-проводитися-навчання-hipaa&quot;&gt;Як часто має проводитися навчання HIPAA?&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Security Rule описує навчання як «періодичне», не визначаючи каденцію. Privacy Rule конкретніший: навчання щодо нових або змінених політик у розумний час після зміни.&lt;/p&gt;
&lt;p&gt;Галузева практика та керівні матеріали OCR збігаються щодо такої каденції:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Нові співробітники&lt;/strong&gt; мають отримувати навчання до того, як вони матимуть доступ до PHI, а не через тижні&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Щорічне оновлення&lt;/strong&gt; є широко прийнятою базою для всіх членів персоналу&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Тригери зміни політики&lt;/strong&gt; вимагають цільового навчання при оновленні політик&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Постінцидентне навчання&lt;/strong&gt; має слідувати за значними інцидентами, особливо успішними фішинговими або ransomware-подіями&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Тригери зміни ролі&lt;/strong&gt; вимагають перенавчання, коли члени персоналу беруть на себе нові обовʼязки з обробки PHI&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Деякі організації проводять квартальні мікронавчання. Це зазвичай задовольняє специфікацію «періодичних оновлень з безпеки» краще, ніж єдиний щорічний модуль, і добре виглядає в аудитах OCR.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;вимоги-до-документації-навчання-hipaa&quot;&gt;Вимоги до документації навчання HIPAA&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Security Rule у §164.530(j) вимагає, щоб охоплені організації зберігали документацію протягом шести років від дати створення або дати останньої чинності, залежно від того, що пізніше. Записи про навчання прямо входять у сферу дії.&lt;/p&gt;
&lt;p&gt;Записи, що зазвичай витримують перевірку OCR, включають:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Імена та ролі членів персоналу, які пройшли кожне навчання&lt;/li&gt;
&lt;li&gt;Дату завершення та дату будь-яких оновлень&lt;/li&gt;
&lt;li&gt;Поданий зміст, включно з номерами версій і будь-якими оновленнями&lt;/li&gt;
&lt;li&gt;Оцінки оцінювань там, де вони застосовні&lt;/li&gt;
&lt;li&gt;Підписані підтвердження політик там, де це необхідно&lt;/li&gt;
&lt;li&gt;Записи про усунення для членів персоналу, які не склали оцінювання&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Дашборди зручні, але недостатні. Запити OCR на вибірки регулярно вимагають вихідних записів, а не зведеного перегляду.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;навчання-щодо-фішингу-та-програм-вимагачів-у-сфері-охорони-здоровʼя&quot;&gt;Навчання щодо фішингу та програм-вимагачів у сфері охорони здоровʼя&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Сфера охорони здоровʼя була найбільш атакованим сектором програм-вимагачів у США протягом кількох років поспіль. Дані Програми кібербезпеки HHS і звіти OCR про витоки послідовно показують, що зломи й ІТ-інциденти є провідною причиною великих витоків.&lt;/p&gt;
&lt;p&gt;Навчання щодо фішингу та програм-вимагачів у сфері охорони здоровʼя не є загальним. Сценарії, що зачіпають клініцистів і бек-офісний персонал, відрізняються від тих, що зачіпають технологічні компанії. Поширені специфічні для охорони здоровʼя вектори включають:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Видавання себе за медичних постачальників під час міграцій EHR&lt;/li&gt;
&lt;li&gt;Підроблені портали пацієнтів і листи скидання пароля порталу&lt;/li&gt;
&lt;li&gt;Підроблені дзвінки з верифікації страхування, що збирають інформацію про пацієнтів&lt;/li&gt;
&lt;li&gt;Програми-вимагачі, доставлені через сторонніх постачальників циклу доходів&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://ransomleak.com/uk/blog/vishing-awareness/&quot;&gt;Атаки vishing&lt;/a&gt; проти сестринських постів і служб ІТ-підтримки&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Програма навчання, специфічна для сфери охорони здоровʼя, повинна проводити сценарії, взяті з реальних інцидентів у секторі. Наш &lt;a href=&quot;https://ransomleak.com/uk/catalogue/security-awareness/&quot;&gt;каталог обізнаності з безпеки&lt;/a&gt; охоплює фішинг, vishing, smishing та шахрайство з технічною підтримкою у занурювальних 3D-вправах, які члени персоналу проходять за десять-пʼятнадцять хвилин кожна.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;навчання-baa-та-управління-постачальниками&quot;&gt;Навчання BAA та управління постачальниками&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;За §164.308(b) і §164.504(e) охоплені організації повинні мати Business Associate Agreement з кожним бізнес-партнером, який створює, отримує, зберігає або передає PHI. BA несе пряму відповідальність за порушення Security Rule згідно з Omnibus Rule 2013 року.&lt;/p&gt;
&lt;p&gt;Ефективне управління постачальниками тепер включає перевірку щодо навчання. Перед укладенням BAA охоплені організації повинні переконатися, що бізнес-партнер має задокументовану програму навчання, що члени персоналу, які обробляють PHI, пройшли навчання, і що навчання щодо повідомлення про інциденти є на місці, аби BA міг дотриматися терміну повідомлення за §164.410 назад до охопленої організації.&lt;/p&gt;
&lt;p&gt;&lt;a href=&quot;https://ransomleak.com/uk/exercises/gdpr-third-party-data-processor-vetting/&quot;&gt;Вправа з перевірки сторонніх обробників даних&lt;/a&gt; тренує команди закупівель і безпеки проводити цю перевірку якісно.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;як-ransomleak-охоплює-навчання-hipaa&quot;&gt;Як RansomLeak охоплює навчання HIPAA&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Навчання RansomLeak базується на сценаріях і документується на рівні, який запитують аудитори OCR. Каталог охоплює як стовпи Security Rule, так і теми Privacy Rule, а записи про проходження експортуються, щоб задовольнити правило шестирічного зберігання за §164.530(j).&lt;/p&gt;
&lt;p&gt;&lt;a href=&quot;https://ransomleak.com/uk/catalogue/privacy-compliance/&quot;&gt;Каталог приватності й відповідності&lt;/a&gt; охоплює обробку даних, реагування на інциденти та сценарії доступу пацієнтів, суміжні з DSAR. &lt;a href=&quot;https://ransomleak.com/uk/catalogue/security-awareness/&quot;&gt;Каталог обізнаності з безпеки&lt;/a&gt; охоплює фішинг, розпізнавання шкідливого ПЗ, гігієну паролів і моніторинг входу так, щоб мапуватися на чотири специфікації Security Rule.&lt;/p&gt;
&lt;p&gt;Наш &lt;a href=&quot;https://ransomleak.com/uk/compliance/&quot;&gt;посібник з мапування відповідності&lt;/a&gt; повʼязує кожну вимогу §164.308 і §164.310 із конкретними вправами, що її охоплюють, тож офіцери з безпеки HIPAA можуть подати аудитору документ простежуваності, а не стос PDF-файлів.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;часті-запитання&quot;&gt;Часті запитання&lt;/h2&gt;&lt;/div&gt;
&lt;div&gt;&lt;h3 id=&quot;чи-є-навчання-hipaa-обовʼязковим&quot;&gt;Чи є навчання HIPAA обовʼязковим?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Так. 45 CFR §164.308(a)(5) вимагає програми обізнаності та навчання з безпеки для всіх членів персоналу. 45 CFR §164.530(b) окремо вимагає навчання з приватності. Обидва положення стосуються охоплених організацій, а §164.308 поширюється на бізнес-партнерів через BAA.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;як-довго-слід-зберігати-записи-про-навчання-hipaa&quot;&gt;Як довго слід зберігати записи про навчання HIPAA?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Шість років від дати створення або дати останньої чинності запису, залежно від того, що пізніше. Правило знаходиться у 45 CFR §164.530(j) для приватності та §164.316(b)(2)(i) для документації з безпеки.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;чи-стосується-навчання-hipaa-волонтерів-і-підрядників&quot;&gt;Чи стосується навчання HIPAA волонтерів і підрядників?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Так. Поняття «персонал» за 45 CFR §160.103 включає працівників, волонтерів, стажистів та інших осіб, чия поведінка знаходиться під прямим контролем субʼєкта, незалежно від того, чи їм платять. Якщо вони можуть мати доступ до PHI, вони у сфері дії.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;як-часто-потрібне-навчання-hipaa&quot;&gt;Як часто потрібне навчання HIPAA?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Security Rule вимагає «періодичного» навчання. Щорічне оновлення є прийнятою базою. Навчання також запускається при зміні політик (Privacy Rule), коли члени персоналу беруть на себе нові ролі та після інцидентів безпеки, що виявляють прогалини у навчанні.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;які-штрафи-за-провал-навчання-членів-персоналу&quot;&gt;Які штрафи за провал навчання членів персоналу?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Цивільні грошові штрафи OCR коливаються приблизно від $137 до понад $68 928 за порушення з річними обмеженнями близько $2,07 млн на категорію, скоригованими щорічно на інфляцію. Свідома недбалість, що не виправлена, тягне за собою найвищі штрафи. Генеральні прокурори штатів мають паралельні повноваження.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;чи-потрібно-бізнес-партнерам-навчати-свій-персонал&quot;&gt;Чи потрібно бізнес-партнерам навчати свій персонал?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Так. Бізнес-партнери несуть пряму відповідальність за Omnibus Rule 2013 року щодо обовʼязків Security Rule, включно з навчанням персоналу. BAA повинен визначати очікування щодо навчання та терміни повідомлення про інциденти.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;які-теми-має-охоплювати-навчання-hipaa&quot;&gt;Які теми має охоплювати навчання HIPAA?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Як мінімум, чотири специфікації §164.308(a)(5): нагадування з безпеки, захист від шкідливого ПЗ, моніторинг входу та управління паролями. Більшість програм також охоплює розпізнавання інцидентів, терміни звітування про витоки, стандарт мінімально необхідного та безпеку робочого місця.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;чи-можна-проводити-навчання-hipaa-онлайн&quot;&gt;Чи можна проводити навчання HIPAA онлайн?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Так. Security Rule є технологічно нейтральним. Онлайн-, сценарне та відеонавчання задовольняють вимогу за умови, що зміст є відповідним, записи зберігаються, а члени персоналу справді проходять навчання, а не клікають крізь нього.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;як-навчання-hipaa-взаємодіє-з-законами-штатів-про-приватність&quot;&gt;Як навчання HIPAA взаємодіє з законами штатів про приватність?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Деякі закони штатів накладають додаткові обовʼязки щодо навчання, особливо Каліфорнія (CCPA/CPRA), Техас (HB 300) і Нью-Йорк (SHIELD Act). Програма HIPAA зазвичай покриває вимогу HIPAA, але може потребувати доповнень для специфічних для штату прав доступу пацієнтів і термінів повідомлення про витоки.&lt;/p&gt;
&lt;div&gt;&lt;h3 id=&quot;що-має-бути-у-записі-про-проходження-навчання-hipaa&quot;&gt;Що має бути у записі про проходження навчання HIPAA?&lt;/h3&gt;&lt;/div&gt;
&lt;p&gt;Імʼя та роль члена персоналу, дата завершення, зміст і версія навчання, результати оцінювання там, де воно застосовне, і підписані підтвердження там, де цього вимагає політика. Запити OCR на вибірки регулярно вимагають цих записів, тож побудуйте структуру зберігання до прибуття аудитора.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;підсумок&quot;&gt;Підсумок&lt;/h2&gt;&lt;/div&gt;
&lt;p&gt;Навчання з обізнаності HIPAA є адміністративним заходом захисту, з яким взаємодіє майже кожен член персоналу. Це також той захід, який найчастіше недодають, через що Resolution Agreements OCR так часто включають коригувальні плани, повʼязані з навчанням.&lt;/p&gt;
&lt;p&gt;Будуйте програму навколо чотирьох специфікацій §164.308(a)(5), документуйте на рівні, який буде вибірково перевіряти OCR, налаштовуйте зміст за ролями та проводьте її частіше за раз на рік. Організації охорони здоровʼя, що ставляться до навчання серйозно, знижують свою частоту витоків, а коли витоки все ж стаються, вони, як правило, потрапляють до нижчих штрафних рівнів OCR, а не до смуг свідомої недбалості.&lt;/p&gt;
&lt;p&gt;Якщо ваша охоплена організація або бізнес-партнер переосмислює навчання HIPAA, досліджуйте &lt;a href=&quot;https://ransomleak.com/uk/catalogue/privacy-compliance/&quot;&gt;каталог приватності й відповідності&lt;/a&gt;, перегляньте &lt;a href=&quot;https://ransomleak.com/uk/compliance/&quot;&gt;посібник з мапування відповідності&lt;/a&gt; або &lt;a href=&quot;https://ransomleak.com/uk/contact-us/&quot;&gt;забронюйте огляд&lt;/a&gt;, щоб побачити, як сценарне навчання вписується у програму HIPAA.&lt;/p&gt;
&lt;div&gt;&lt;h2 id=&quot;джерела&quot;&gt;Джерела&lt;/h2&gt;&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&quot;https://www.ecfr.gov/current/title-45/subtitle-A/subchapter-C/part-164/subpart-C/section-164.308&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;45 CFR §164.308 Адміністративні заходи захисту&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://www.ecfr.gov/current/title-45/subtitle-A/subchapter-C/part-164/subpart-E/section-164.530&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;45 CFR §164.530 Адміністративні вимоги&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://www.hhs.gov/hipaa/for-professionals/security/laws-regulations/index.html&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;HHS Office for Civil Rights: HIPAA Security Rule&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://405d.hhs.gov/&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;HHS 405(d) Healthcare Industry Cybersecurity Practices&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;https://www.federalregister.gov/&quot; rel=&quot;nofollow noopener noreferrer&quot;&gt;Federal Register: щорічні коригування цивільних грошових штрафів HIPAA&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</content:encoded><category>hipaa</category><category>hipaa training</category><category>healthcare compliance</category><category>security awareness training</category></item></channel></rss>